Microsoft, Nobelium Hack Topluluğu tarafından ek yükleri dağıtmak ve Active Directory Federasyonu Hizmetleri (AD FS) sunucularından hassas bilgiler çalmak için Nobelium Hack Grubu tarafından kullanılan yeni kötü amaçlı yazılımları keşfetti.
NOBELIUM, geçen yılın Solarwinds tedarik zinciri saldırısının, birkaç ABD federal ajansının uzlaşmasına yol açan Solarwinds tedarik zinciri saldırısına sahip olan Nobelium, genellikle Apt29, Dukes veya Rahat Ayı olarak bilinen Rus Yabancı İstihbarat Servisi'nin (SVR) hackleme bölümüdür.
Nisan ayında, Amerika Birleşik Devletleri Hükümeti, "Broad-Kapsamlı Siber Casusluk Kampanyası" olarak yürütülen SVR bölümünü resmen suçladı.
Siber Güvenlik Firması Volexity ayrıca, 2018'e geri dönen önceki olaylarda gözlenen taktiklere dayanan apt29 operatörlerine saldırılara da bağlandı.
Microsoft Thiman Intelligence Center (MSTIC) araştırmacıları foggyweb tarafından kullanılan kötü amaçlı yazılımlar, güvenlik iddiası işaretleme dilini (SAML) belirteci olan "pasif ve oldukça hedefli" bir arka kapıdır.
Saldırganlara, özel URI modellerini eşleştiren AD FS Sunucusuna gönderilen AD FS sunucusuna gönderilen AD / POST Sunucusuna göndermek için HTTP dinleyicilerini yapılandırarak, ADTP dinleyicilerini yapılandırarak, ADTP dinleyicilerini yapılandırarak güvence bilgiyi uzaktan çözmelerine yardımcı olmak için tasarlanmıştır.
Microsoft, "Nobelium, uzatılmış AD FS sunucularının, şifreli belirteç imzalama sertifikası ve belirteç şifreleme sertifikası ve ek bileşenleri indirmek ve yürütmek için yapılandırma veritabanını uzaktan çıkarmak için foggyweb kullanıyor."
"Ayrıca komut ve kontrol (C2) sunucusundan ek kötü amaçlı bileşenler de alabilir ve onları uzatmış sunucuda çalıştırabilir."
FoggyWeb, SAML belirteçlerinin kötüye kullanılmasını sağlayan ve aktör tanımlı URI'lar için HTTP dinleyicilerini, özel URI modelleriyle eşleşen AD FS sunucusuna gönderilen AD FS sunucusuna gönderilen HTTP dinleyicilerini yapılandırır.
Rus devlet bilgisayar korsanları, Nisan 2021'den bu yana vahşi doğada foggyweb arka kapı kullanılarak gözlemlenmiştir.
Microsoft, bu arka kapı kullanılarak hedeflenen veya tehlikeye giren bilgileri zaten uyarmıştır.
İhlal edilebilecekleri veya tehlikeye girebileceklerine inanan kuruluşlar tavsiye edilir:
Mayıs ayında, Microsoft araştırmacıları da Nobelium tarafından kullanılan diğer dört kötü amaçlı yazılım ailesini de ortaya koydu: 'BoomBox,' 'BoomBox,' 'EnvyScout' adlı bir HTML eki olarak bilinen bir indirici, 'Vaporrage' adlı bir HTMLCode Downloader ve başlatıcısı ' Nativezone, '
Mart ayında katmanlı kalıcılık için kullanılan üç nobelium kötü amaçlı yazılım suşu detaylandırdılar: 'GoldMax,' 'Sibot "adlı bir kalıcı aracı ve kötü amaçlı yazılım damlası ve' Goldfinder 'olarak izlenen bir HTTP Tracer aracıdır.
Yeni Windows Güvenlik Güncellemeleri Ağ Yazdırmayı Break
Solarwinds Hackers tarafından geliştirilen yeni tomiris backdoor muhtemelen
Kötü amaçlı yazılımlar, hatalı biçimlendirilmiş sertifikalarla Windows doğrulama
Windows 11 yalnızca bir Intel 7. Gen CPU'yu desteklemek için, AMD ZEN 1 CPU'lar yok
PrinternMare yamasından sonra yönetici kredilerini soran yazıcıları nasıl düzeltilir
Kaynak: Bleeping Computer