Muddywater Saldırılarında Dağıtılan Yeni Bugsle Sleep Emplant

2 yıl önce

İran destekli Muddywater hackleme grubu, dosyaları çalmak ve tehlikeye atılan sistemlerde komutları çalıştırmak için yeni bir özel olarak adlandırılmış kötü amaçlı yazılım implantı kullanmaya kısmen geçti.

Bugsleep olarak adlandırılan bu yeni arka kapı hala aktif olarak geliştiriliyor ve iyi hazırlanmış kimlik avı lurs ile dağıtılırken Check Point Research'teki analistler tarafından keşfedildi.

Kampanya, kötü amaçlı yazılımları, web seminerlerine veya çevrimiçi kurslara davet olarak gizlenen kimlik avı e -postaları aracılığıyla zorluyor. E-postalar, hedefleri Egnyte Güvenli Dosya paylaşım platformunda barındırılan kötü amaçlı yükler içeren arşivlere yönlendirir.

Vahşi'de bulunan bazı sürümler, Microsoft Edge, Google Chrome, Anydesk, Microsoft OneDrive, PowerShell ve Opera dahil olmak üzere bir avuç uygulamanın etkin süreçlerine enjekte etmek için tasarlanmış özel bir kötü amaçlı yazılım yükleyicisi ile birlikte gelir.

Check Point, "Kötü amaçlı yazılımların dağıtıldığını, her bir sürüm arasında iyileştirmeler ve hata düzeltmeleri gösteren (ve bazen yeni hatalar oluşturma) farklılıkları ile keşfettik." Dedi. Diyerek şöyle devam etti: "Örnekler arasında kısa aralıklarla meydana gelen bu güncellemeler, deneme yanılma yaklaşımı öneriyor."

Bugsleep'e geçiş ile Muddywater, kurbanların ağlarına erişimi sağlamak için Atera Agent ve Screen Connect gibi meşru uzaktan yönetim araçlarını (RMM) kullanmaktan geçti.

Bu yeni kötü amaçlı yazılımları kullanan saldırılar, hükümet kuruluşlarından ve belediyelerden havayollarına ve medya kuruluşlarına kadar, İsrail ve bazıları Türkiye, Suudi Arabistan, Hindistan ve Portekiz'de dünya çapında çok çeşitli hedeflere odaklanıyor.

Muddywater (Earth Vetala, Merkür, Statik Yavru Kedi ve Tohum kurdu olarak da izlenir) ilk olarak 2017'de görülmüştür. Esas olarak Orta Doğu varlıklarını (İsrail hedeflerine odaklanarak) hedeflemek ve arsenalini sürekli olarak geliştirmek için bilinmektedir.

Devlet destekli diğer hack gruplarına kıyasla nispeten yeni olmasına rağmen, bu İran tehdit grubu oldukça aktiftir ve telekomünikasyon, hükümet (BT hizmetleri) ve petrol endüstrisi kuruluşları dahil olmak üzere birçok endüstri sektörünü hedeflemektedir.

Ortaya çıktığından beri, Orta ve Güneybatı Asya'daki hükümet ve savunma kuruluşlarına ve Kuzey Amerika, Avrupa ve Asya'dan gelen kuruluşlara karşı siber-ihale kampanyalarına yönelik saldırılarını yavaşça genişletti [1, 2, 3].

Ocak 2022'de ABD Siber Komutanlığı (Uscybercom), Muddywater'ı ülkenin önde gelen hükümet istihbarat ajansı olan İran İstihbarat ve Güvenlik Bakanlığı'na (MOI) ilişkilendirdi.

Bir ay sonra, ABD ve İngiltere siber güvenlik ve kolluk kuvvetleri, uzlaşmayı korumak ve tehlikeye atılan ağlarda tespitten kaçınmak için küçük elek olarak adlandırılan yeni bir Python arka kapısı olan ek çamurlu su kötü amaçlı yazılımlarına maruz kaldı.

CloudSorcerer Hackers Rus Govt verilerini çalmak için bulut hizmetlerini kötüye kullanıyor

Warmcookie Windows Backdoor sahte iş teklifleri aracılığıyla itildi

Tedarik Zinciri Saldırısında Backdoeded JAVS Mahkeme Salonu Kayıt Yazılımı

Yeni Bibi Silecek Sürümü de disk bölüm tablosunun yok edilmesi

Vipersoftx kötü amaçlı yazılım, otomatik komut dosyası kullanarak PowerShell'i çalıştırıyor

Kaynak: Bleeping Computer

More Posts