İran'ın İstihbarat ve Güvenlik Bakanlığı (MOI) ile ilişkili bir grup olan Muddywater Hacker'ları, kimlik avı mesajlarını hedeflerine sunmak için tehlikeye atılmış kurumsal e -posta hesaplarını kullandı.
Grup, Eylül ayında başlamış olabilecek ancak Ekim ayına kadar gözlemlenmemiş ve meşru bir uzaktan yönetim aracının kullanımını birleştiren bir kampanyada yeni taktiği kabul etti.
Muddywater, geçmişte hackleme faaliyetleri için meşru uzaktan yönetim araçlarını kullanmıştır. Araştırmacılar, 2020 ve 2021 yıllarında bu gruptan uzaktan özelliklere ve screenconnect'e dayanan kampanyalar keşfettiler.
Temmuz ayında başka bir kampanyada, bilgisayar korsanları bu taktikle devam etti, ancak Deep Instinct'in güvenlik araştırmacısı Simon Kenin tarafından vurgulandığı gibi Atera'ya geçti.
Derin içgüdü araştırmacıları, Ekim ayında, yönetilen servis sağlayıcılar (MSP'ler) için tasarlanmış bir uzaktan yönetim aracı olan Syncro'yu kullanan yeni bir çamurlu su kampanyası yakaladılar.
Kenin bugün bir raporda, ilk enfeksiyon vektörünün bilgisayar korsanlarının tehlikeye attığı meşru bir kurumsal e -posta hesabından gönderildiğini belirtiyor.
Araştırmacı, BleepingComputer'a, şirketin resmi imzası kimlik avı mesajında eksik olsa da, kurbanların tanıdıkları bir şirkete ait meşru bir adresten geldiği için hala e -postaya güvendiğini söyledi.
Bu kampanyadaki hedefler arasında, biri kimlik avı e -postalarını göndermek için ihlal edilen iki Mısır barındırma şirketi var. Diğeri kötü niyetli mesajın alıcısıydı.
“Bu, güven oluşturmak için bilinen bir tekniktir. Alıcı Son, postayı gönderen şirketi biliyor, ”diye açıklıyor Kenin bugün bir raporda.
E -posta güvenlik çözümleri ile algılanma şansını azaltmak için saldırgan, syncro msi yükleyicisini indirmek için bağlantıyı içeren bir HTML dosyası ekledi.
“Bağlanma, son kullanıcı şüphesini artırmayan bir arşiv veya yürütülebilir ürün değildir, çünkü HTML çoğunlukla kimlik avı farkındalık eğitimlerinde ve simülasyonlarında göz ardı edilir” -derin içgüdüsü
Araç, Microsoft’un OneDrive Dosya Depolama alanında barındırıldı. Mısır barındırma şirketinin tehlikeye atılmış e -posta hesabından gönderilen önceki bir mesaj, Dropbox'ta Syncro yükleyicisini sakladı.
Bununla birlikte, araştırmacı, Muddywater tarafından kullanılan çoğu syncro yükleyicinin, aktörün geçmişte hack kampanyaları için kullandığı bir hizmet olan OneHub’ın bulut depolamasında barındırıldığını söylüyor.
Syncro, Batwoader ve Lunamoth gibi diğer tehdit aktörleri tarafından kullanılmıştır. Araç, tam web arayüzü ile birlikte gelen 21 gün boyunca geçerli bir deneme sürümüne sahiptir ve syncro aracısı yüklü bir bilgisayarın tam kontrolünü sağlar.
Hedef sisteme girdikten sonra, saldırganlar kalıcılık oluşturmak ve veri çalmak için backdoors dağıtmak için kullanabilirler.
Bu Muddywater kampanyasındaki diğer hedefler arasında İsrail'deki birden fazla sigorta şirketi yer alıyor. Aktör aynı taktiği kullandı ve e -postaları İsrail misafirperverliği endüstrisindeki bir kuruluşa ait hacklenmiş bir e -posta hesabından teslim etti.
Sigorta arama iddiası altında, bilgisayar korsanları OneDrive'da barındırılan syncro yükleyicisine bir bağlantı içeren bir HTML eki ekledi.
Kenin, e -posta İbranice yazılırken, anadili bir konuşmacının kötü kelime seçimi nedeniyle kırmızı bayrakları tespit edebileceğini gözlemliyor.
Muddywater’ın taktikleri özellikle sofistike değildir, ancak serbestçe mevcut araçların hackleme işlemleri için etkili olabileceğini göstermektedir.
Aktör farklı isimler (Static Kitten, Cobalt Ulster, Merkür) tarafından izlenir ve en az 2017'den beri aktiftir.
Genellikle Orta Doğu, Asya, Avrupa, Kuzey Amerika ve Afrika'daki hem kamu hem de özel kuruluşları (telcos, yerel yönetimler, savunma, petrol ve gaz şirketleri) hedefleyen casusluk operasyonlarına katılmaktadır.
Otomatik Karanlık Web Marketleri 2 $ karşılığında kurumsal e -posta hesapları satıyor
Yeni Kızıl Kingsnake Gang, BEC saldırılarında hukuk firmalarını taklit ediyor
İran’ın Atom Enerji Ajansı, çalınan veriler çevrimiçi sızdırıldıktan sonra hack'i teyit ediyor
Küba Ransomware Affiliate Hedefler Ukrayna Hükümet Ajansları
Rackspace, fidye yazılımı saldırısından sonra kimlik avı riskleri konusunda uyarıyor
Kaynak: Bleeping Computer