Güvenlik araştırmacılarının Lightbasin'in, son beş yıldır dünyanın dört bir yanındaki mobil telekomünikasyon sistemlerini tehlikeye attığı bir grup bilgisayar korsanı.
2019'dan bu yana, grup bir düzineden fazla telekomünikasyon şirketinden daha fazla saldırdı ve istihbarat organizasyonlarına hizmet edecek verileri çalmak için özel kötü amaçlı yazılımlar aracılığıyla kalıcılığı korudu.
Lightbasin, en az 2016'dan bu yana aktiftir ve özellikle Linux ve Solaris sunucularını hedefler, ancak, abone bilgi çalmak ve meta verileri aramak için gereken Windows sistemleriyle etkileşime girmiş olmasına rağmen.
Bugün bir raporda, Crowdstrike Siber Güvenlik Şirketi, tehdit aktörünün güçlü operasyonel güvenlik (OPSEC) stratejisi olan sofistike bir grup olduğunu söylüyor.
Araştırmacılar, bir telekomünikasyon şirketinde araştırdıkları bir olaydan başlayarak lightbasin aktivitesini bir araya getirdi. SSH bağlantısı ve "önceden belirlenmiş implantlar" aracılığıyla rakibin bir teminattan ağdan diğerine atlayacağını öğrendiler.
Telekomünikasyon sistemleri arasında, lightbasinin hedeflenen dış DNS (EDNS) sunucuları, servis dağıtım platformu (SDP) sistemleri ve SIM / IMEI provizyonları, hepsi mobil operatörler arasında dolaşım sağlayan Genel Paket Radyo Hizmeti (GPRS) ağının bir parçasıdır. .
Araştırmaları sırasında, Crowdstrike, tehdit aktörünün bir EDNS sunucusuna bir EDNS sunucusuna başka bir tehlikeye atılan şirket ağından bir SSH bağlantısı üzerinden ulaştığını buldu.
Araştırmacılar, hedeflenen sistem için varsayılan kimlik bilgilerini denemek suretiyle, sisteme yol açan lightbasin kanıtlarını buldular.
Başarılı bir uzlaşmayı takiben, tehdit aktör, şu anda tokatlama olarak izlenen özel kötü amaçlı yazılımları kurdu ve yürüttü.
Hedef Solaris sistemine arka kapı erişimiyle Lightbasin, diğer sistemlere pivot için şifreleri çalabilir ve aynı yöntemle kalıcılık kurabilir.
Daha sonra, bilgisayar korsanları, PingPong adında bir implant içinden oluşan bir implant aracılığıyla, birden fazla EDNS sunucusundan arındırılmış bir telkodan erişti.
PingPong, bir ICMP isteğinde komutları bir IP adresi ve pakette belirtilen bağlantı noktasına ayarlamak için bir ICMP isteği aracılığıyla komut alır.
"EDNS sunucuları genellikle genel dış İnternet erişiminden güvenlik duvarları tarafından korunur; Magic Packet PingPong dinler, büyük olasılıkla güvenilir GPRS ağ altyapısından gönderilmelidir "- Crowdstrike
Araştırmacılar, TCP portu 53 (varsayılan DNS için varsayılan olarak DNS), dünyanın diğer bölgelerindeki diğer telekomünikasyon şirketlerinden sunuculara konuşan PingPong implantı tarafından oluşturulan ters kabukları fark ettiklerini söylüyorlar.
Düşük bir profilini korumak için, Lightbasin ayrıca, SSH iletişimi olan EDNS sunucusuna, beş tehlikeye atılan şirketten izin verdi.
Ek olarak, aktör, diğer hacklenmiş şirketlere ait ilk iki oktizi içeren çıkışı kaldıran çıkışı kaldıran, diğer hacklenmiş şirketlere ait IP adreslerinden çıkışı kaldıran, yönlendirilmiş kuralları bulmalarını daha zorlaştıran bir Trojanize bir versiyonunu kullandı.
Crowdstrikes, LightBasinin, belirli bir yazılım emülasyonunu ve Tinyshell'in ortak bir açık kaynaklı bir UNIX backdoor kullanımını içeren telekomünikasyon ağı üzerinden trafiği hareket ettirmek için yeni bir tekniğe dayandığını belirtti.
Aktör, GPRS ağ erişim noktalarını (SGSNS) - GPRS destek düğümlerini (SGSNS) - ağlar arasındaki trafiği belirli mobil istasyonlar aracılığıyla hareket ettirmek için denilen GPRS ağ erişim noktaları (SGSNEMU2) birleştiren bir Bash betiği oluşturdu.
Her zaman komut dosyası sistemde çalışsa da, planlanan bir göreve benzer şekilde, her gün yarım saatlik bir pencere sırasında yalnızca belirli adımlar yürütülür.
SGSN emülatörünün rolü, TinyShell, Tun0 arayüzüne eklenen bir rota ile komuta ve kontrol (C2) IP adresine bağlanamıyorsa, alternatif bir iletişim yolu oluşturmaktı.
Crowdstrike şöyle açıklıyor:
"IP adresine bağlanma başarısız olursa, komut dosyası, SGSN emülatörünü bir döngüde yürütür, bir dizi uluslararası mobil abone kimliği (IMSI) ve mobil abone entegre hizmetleri dijital ağ (MSISDN) numaralarını (MSISDN) sayısına bağlanmayı dener. SGSN emülatörüne argümanlar olarak; Bu sayılar, SGSN emülatörünün tünel oluşturması için belirli mobil cihazları veya mobil istasyonları tanımlar. Bu işlem, bir bağlantı kuruluncaya kadar IMSI / MSISDN numarası çiftleriyle mobil istasyonlar için paket veri protokolü (PDP) bağlam istekleri oluşturur. Bir bağlantı kurulursa, SGSN emülatörü, cihaza GPRS tünelleme protokolü (GTP) aracılığıyla bir bağlantı oluşturur ve bağlantı için arayüz tun0'ı kullanır. "
Bu adım başarılı bir şekilde tamamlandıktan sonra, Tinyshell, Actor'un C2 sunucusuyla konuşmak için TUN0 arayüzünü kullanabilir. 30 dakikalık pencerenin sonunda başarılı bir bağlantı oluşmazsa, bash komut dosyası hem SGSN emülatörünü hem de Tinyshell implantını öldürür.
Bugün raporunda, Crowdstrike ayrıca LightBasin'in operasyonlarında kullandığı bir dizi yardımcı programı ve kötü amaçlı yazılımları da listeliyor:
Lightbasin, UNC1945 olarak da bilinir ve 2020 Kasım'daki Siber Güvenlik Şirketi, Finansal ve Profesyonel Danışmanlık Endüstrilerindeki hedeflere ulaşmak için yönetilen hizmet sağlayıcılarını (MSP) ödün veren bir aktör olarak adlandırılmıştır.
Mandiant, rakiplerin Oracle Solaris sistemlerini hedef aldığını ve birden fazla işletim sistemi için güvenlik açığı sömürüsü, araçlar ve kötü amaçlı yazılımlar üzerindeki faaliyetlerine güvendiğini not ediyor.
Araştırmacılar, UNC1945'in "aktivitelerini örtmek ya da işlemek için disiplinli bir ilgi gösterdi ve etkileşimli işlemler sırasında ileri teknik yetenekler gösterdi" dedi.
Ne mandiant ne de Crowdstrike'den bir atış yapılmazken, ikincisi, SigTranslator'un geliştiricisinin Çin dili hakkında bir miktar bilgi sahibi olduğunu gösteren bir ipucu buldu.
Google, 2021'de 50.000 devlet destekli saldırıların uyarısı gönderdi
Microsoft: Rus devlet bilgisayar korsanları ABD Govt ajanslarına saldırıların% 53'ünde
Hacker'lar havacılık, telco firmalarında gizli shellclient kötü amaçlı yazılım kullanıyor
En büyük mobil SMS yönlendirme firması beş yıl süren plaj açıklar
Hack Grubu İkinci El Proxylogon, Dünya Çapında Breach Hotels İçin Kullanım
Kaynak: Bleeping Computer