Rus devlet destekli APT29 hackleme grubu, Kasım 2023 ve Temmuz 2024 arasında bir dizi siber saldırıda ticari casus yazılım satıcıları tarafından oluşturulan aynı iOS ve Android istismarları kullanılarak gözlendi.
Etkinlik, N-Day kusurlarının zaten yamalı olduğunu ancak güncellenmemiş cihazlarda etkili kaldığını söyleyen Google'ın Tehdit Analiz Grubu (TAG) tarafından keşfedildi.
"Midnight Blizzard" olarak da bilinen Apt29, Moğol hükümetinin birden fazla web sitesini hedefledi ve "sulama deliği" taktikleri kullandı.
Sulama deliği, meşru bir sitenin, cihaz mimarisi veya konumu (IP tabanlı) gibi belirli kriterleri karşılayan ziyaretçilere yükler sunmak için tasarlanmış kötü amaçlı kodla tehlikeye atıldığı bir siber saldırıdır.
İlginç bir şekilde, TAG, APT29'un, NSO Group ve Intellexa gibi ticari sürveyans eşi satıcıları tarafından kullanılan ve kusurları hiçbir düzeltme bulunmadığı sıfır gün olarak oluşturan ve kullananlarla neredeyse aynı olan istismar kullandığını belirtiyor.
Google'ın tehdit analistleri, APT29'un sıfır gün ve N-Day güvenlik açıklarından uzun bir geçmişe sahip olduğunu belirtiyor.
2021'de Rus siber operatörler, CVE-2021-1879'u sıfır gün olarak kullandı ve Doğu Avrupa'daki hükümet yetkililerini hedefleyen, LinkedIn, Gmail ve Facebook hesaplarını kaptıran bir çerez çalma çerçevesi sunmaya çalıştı.
Kasım 2023'te APT29, CVE-2023-41993 için bir sömürü sağlayan kötü niyetli bir iframe eklemek için Mongolya hükümet sitelerini 'MFA.gov [.] Mn' ve 'Cabinet.gov [.] Mn' tehlikeye attı.
Bu, APT29'un iOS 16.6.1 ve üstü çalıştıran iPhone kullanıcılarından tarayıcı çerezlerini çalmaktan yararlanan bir iOS webkit kusuru.
Tag, bu istismarın Eylül 2023'te kullanılan Intellexa ile tamamen aynı olduğunu ve o sırada sıfır gün güvenlik açığı olarak CVE-2023-41993'ü kullandığını bildirdi.
Şubat 2024'te APT29, aynı istismar sunan yeni bir iframe enjekte etmek için başka bir Moğol hükümet web sitesi 'MGA.Gov [.] Mn' 'dan ödün verdi.
Temmuz 2024'te, CVE-2024-5274 ve CVE-2024-4671 için APT'den kaldırılan istismarlar, Google Chrome'u etkileyen, 'MGA.gov [.] Mn' ziyaret eden Android kullanıcılarına saldırdı.
Amaç, kurbanların krom tarayıcısında saklanan çerezleri, şifreleri ve diğer hassas verileri çalmaktı.
CVE-2024-5274 için kullanılan istismar, Mayıs 2024'te sıfır gün sömürüsü için kullanılan NSO grubunun biraz değiştirilmiş bir versiyonu iken, CVE-2024-4671'den istismar Intellexa'nın önceki istismarlarına birçok benzerlik içeriyordu.
APT29 bilgisayar korsanlarının daha önce sadece NSO Group ve Intellexa tarafından bilinen istismarlara nasıl erişim kazandıkları bilinmemektedir. Bununla birlikte, sınırlı bilgilerle bağımsız olarak kendi istismarlarını yaratmak olası görünmüyor.
Olası açıklamalar arasında APT29 hackleme casus yazılım satıcıları, bu firmalarda çalışan haydut içeriden gelenleri işe alma veya rüşvet verme veya doğrudan veya bir aracı aracılığıyla bir işbirliğini sürdürme yer alır.
Başka bir olasılık, daha önce onları Gözetim Şirketlerine sıfır gün olarak satan bir güvenlik açığı komisyoncusundan satın almalarıdır.
Bu istismarlar, sofistike devlet destekli tehdit gruplarına nasıl ulaşırsa ulaşsın, kilit mesele yaptıklarıdır. Bu, tavsiyelerde 'sınırlı kapsam sömürüsü altında' olarak etiketlenmiş sıfır gün güvenlik açıklarını derhal ele almayı daha da kritik hale getirir-ana akım kullanıcıların fark edebileceğinden daha acil.
Kuzey Koreli hackerlar rootkit dağıtmak için krom sıfır gün istismar
Google, bu yıl kullanıldığı gibi onuncu bir krom sıfır gün etiketliyor
Bilgisayar korsanları PWA uygulamaları aracılığıyla iOS, Android kullanıcılarından bankacılık kredileri çalıyor
Google, bu yıl kullanıldığı gibi etiketlenen dokuzuncu chrome sıfır gün
Google, Hedeflenen Saldırılarda Sözden Söz konusu Android Çekirdek Sıfır Günleri
Kaynak: Bleeping Computer