Güvenlik araştırmacıları, esas olarak geniş bir coğrafyadaki Microsoft Exchange sunucularına konuşlandırılan ICEApple adını verdikleri yeni bir sömürü sonrası çerçeve buldular.
ICEApple, “son derece sofistike” olarak tanımlanır ve geliştiricisi hedeflenen saldırılarda uzun vadeli hedefler için düşük bir profil tutma önceliklendirir.
Çerçeve, 2021'in sonlarında Falcon Overwatch ekibi Crowdstrike’un Proaktif Tehdit Avı Bölümü tarafından keşfedildi ve aktif gelişme altında.
Araştırmacılar, ICEApple'ın tehdit oyuncusu çeşitli faaliyet sektörlerindeki kuruluşlara ait ağa ilk erişimi elde ettikten sonra konuşlandırıldığını gözlemlediler: teknoloji, akademik ve hükümet.
Araştırmacılara göre, ICEApple Microsoft Exchange Server örneklerine dağıtıldı, ancak İnternet Bilgi Hizmetleri (IIS) web uygulamaları altında da çalışabilir.
Çerçeve .NET tabanlıdır ve her biri belirli bir görev için, saldırganın ağdaki ilgili makineleri keşfetmesine, kimlik bilgilerini çalmasına, dosyaları ve dizinleri silmesine veya değerli verileri açıklamasına yardımcı olan en az 18 modülle birlikte gelir.
CrowdStrike’ın Overwatch ekibi, gözlemledikleri iCaple davranışının normalde devlet destekli bir düşmandan gelen saldırılarda görülen aktivite ile uyumlu olduğunu söylüyor.
Şu anda bir tehdit oyuncusu için kesin bir atıf olmasa da, araştırmacılar hedeflenen müdahalelerin Çin'in hedefleriyle uyumlu göründüğünü söylüyor.
ICEApple'ın arkasındaki tehdit oyuncusu IIS yazılımını sağlam bir kavrayışa sahiptir. Bunun bir göstergesi, üçüncü taraf geliştiriciler için olmayan belgesiz alanlardan yararlanan bir modülün varlığıdır.
“Modüllerin ayrıntılı analizi, ICApple'ın IIS yazılımının iç işleyişleri hakkında derin bilgiye sahip bir düşman tarafından geliştirildiğini göstermektedir” - Crowdstrike Overwatch
Geri ihlal edilen ana bilgisayarda düşük bir profil tutmak için ICEApple’ın modülleri bellekte çalışır, böylece adli ayak izini minimumda tutar.
Tespit edilmemiş kalmaya yönelik ek çabalar, Microsoft’un IIS web sunucusu tarafından geçici olarak oluşturulduğu görülen montaj dosyaları oluşturarak tehlikeye atılan ortama harmanlanmayı içerir.
“İlk bakışta, ASPX kaynak dosyalarını II'lerin yüklenmesi için .NET düzenlemelerine dönüştürme sürecinin bir parçası olarak oluşturulan IIS geçici dosyaları bekleniyor gibi görünüyor” - Crowdstrike Overwatch
Bununla birlikte, daha yakından bakıldığında, dosyaların rastgele oluşturulmadığını ve Microsoft Exchange ve IIS için tipik olmayan bir şekilde yüklendiğini ortaya çıkarır.
Crowdstrike’ın Falcon Cloud tabanlı güvenlik çözümü, yeni bir müşterinin Microsoft OWA dağıtımında .NET montaj dosyaları için yansıtıcı olarak yüklenen bir uyarıyı tetikledikten sonra iCeapple keşfetmek mümkün oldu.
ICEApple'ın keşfedilmemiş modüllere sahip olması muhtemeldir ve geliştiricilerinin tespit teknolojisine uyum sağlamak için çerçeveyi daha da ilerletmesi beklenmektedir.
Crowdstrike, ICEApple tespit edildiği kurbanlar için kesin bir sayı sağlamadı, ancak şirket birden fazla kurban ortamında müdahale gözlemledi.
Şirket, ICEApple'ın arkasındaki tehdit aktörüne karşı güçlü bir savunma için tüm web uygulamaları için en son yamaların kurulmasını şiddetle tavsiye ediyor.
Windows 11 KB5013943 Güncellemesi 0xc0000135 Uygulama Hatalarına Neden Olur
Windows 11 KB5013943 Güncelleme Düzeltmeler ekran titreşimlerini ve .NET uygulama sorunları
Microsoft: Windows 11 KB5012643 Güncellemesi bazı uygulamaları kıracak
Cyberspies, backdoors dağıtmak, Exchange e -postalarını çalmak için IP kameraları kullanın
Çinli bilgisayar korsanları kötü amaçlı yazılım yükleyicisini başlatmak için vlc medya oynatıcıyı kötüye kullanıyor
Kaynak: Bleeping Computer