Kuzey Koreli Lazarus Hacking Group, geliştirici tarafından birden fazla yama ve uyarıya rağmen savunmasız yazılımlarda kusurları kullanarak bir yazılım satıcısını defalarca tehlikeye attı.
Lazarus'un aynı kurbanı defalarca ihlal etmesi, bilgisayar korsanlarının kaynak kodunu çalmayı veya tedarik zinciri saldırısı denemeyi amaçladığını gösteriyor.
Kaspersky, "Tekrarlayan bu ihlal, değerli kaynak kodu çalmak veya yazılım tedarik zinciriyle kurcalama hedefi olan kalıcı ve kararlı bir tehdit oyuncusu önerdi ve diğer yazılım üreticilerini hedeflerken şirketin yazılımındaki güvenlik açıklarından yararlanmaya devam ettiler."
Saldırı, Lazarus'un farklı bir enfeksiyon zinciri ve ortaklık sonrası araç seti kullandığını gözlemleyen Temmuz 2023'te Kaspersky tarafından keşfedildi.
Kaspersky, bu saldırıyı Lazarus'un Mart 2023 ile Ağustos 2023 arasında çeşitli yazılım satıcılarını hedef aldığı bir kampanyanın daha geniş kapsamına yerleştiriyor.
Rapor, Lazarus'un web iletişiminin şifrelemesinde kullanılan meşru güvenlik yazılımını hedef aldığını belirtiyor. Ancak, bilgisayar korsanlarının izlediği kesin sömürü yöntemi bilinmemektedir.
Sömürü, Signbt kötü amaçlı yazılımın ve yükün gizli yürütülmesi için belleğe enjekte etmek için kullanılan kabuk kodunun dağıtımına yol açtı.
Kalıcılık, 'Spoolsv.exe' tarafından yürütülecek veya Windows kayıt defteri değişiklikleri gerçekleştirilecek şekilde başlangıç üzerine kötü amaçlı bir DLL ('Ualapi.dll') eklenerek kurulur.
Kötü amaçlı DLL dosyası, enfeksiyonun amaçlanan hedeflere geçmesini sağlamak için Signbt yükünü yerel bir dosya sistemi yolundan şifresini çözmeden ve yüklemeden önce kurban kimlik doğrulama kontrollerini gerçekleştirir.
Signbt, adını Komut ve Kontrol (C2) iletişimi için kullandığı farklı dizelerden alır, tehlikeye atılan sistem hakkında bilgi gönderir ve yürütme komutları alır.
Signbt tarafından desteklenen komutlar:
Signbt ayrıca C2'den ek yükler getirebilir ve Lazarus'a operasyonel çok yönlülük sağlayarak ana bilgisayarda dağıtabilir.
Kaspersky, kimlik bilgisi döküm araçlarını yüklemek için Signbt'teki özellikleri ve tehlikeye atılan sistemlerde LPEClient kötü amaçlı yazılımları kullandı.
LPEClient, en son sürümlerinde Kaspersky'nin daha önce belgelenmiş örneklere kıyasla önemli bir evrim gösterdiğini söyleyen bir info-stealer ve kötü amaçlı yazılım yükleyicidir.
Kaspersky, "Artık gizliliğini geliştirmek ve kullanıcı modu Syscall kancasını devre dışı bırakmak ve sistem kütüphanesi bellek bölümlerini geri yükleme gibi algılamayı önlemek için gelişmiş teknikler kullanıyor."
Kaspersky, Lazarus'un lpeclient'i 2023'te yürüttüğü diğer kampanyalara dahil ettiğini, ancak diğer yükleri enjekte etmek için daha önceki enfeksiyon aşamalarında kötü amaçlı kullandığını söyledi.
Genel olarak, Lazarus Grubu, bölgeler ve endüstriler arasında geniş bir hedefleme kapsamı koruyan en aktif ve tehlikeli tehdit aktörlerinden biri olmaya devam ediyor.
Son eylemleri, sofistike taktiklerinin ve kalıcı hedeflerinin altını çizerek, kuruluşların proaktif olarak yazılımı yama yapma ve ilk uzlaşma için güvenlik açıklarının kolay bir şekilde kullanılmasını önleme ihtiyacını vurguladı.
Ücretsiz İndir Yöneticisi, Linux kötü amaçlı yazılımları kontrol etmek için komut dosyasını serbest bırakır
Ücretsiz İndir Manager sitesi Linux kullanıcılarını yıllarca kötü amaçlı yazılımlara yönlendirdi
Kuzey Koreli hackerlar, ağları ihlal etmek için kritik TeamCity kusurundan yararlanıyor
Lazarus Hackers, yeni Lightlesscan kötü amaçlı yazılımlarla havacılık ve uzay firmasını ihlal ediyor
Lazarus Hacker'ları VMConnect Saldırılarına Sahte VMware Pypi Paketleri Dağıtım
Kaynak: Bleeping Computer