Sandworm ve APT28'den (Fantezi Bear olarak bilinir) sonra, devlet destekli bir Rus hacker grubu APT29, siber saldırılar için Winrar'da CVE-2023-38831 güvenlik açığından yararlanıyor.
APT29 farklı isimler altında (UNC3524,/Noblebaron/Dark Halo/Nobelium/Nobelium/Cozy Bear/Cozyduke, Solarstorm) izlenir ve BMW otomobil satışı cazibesi ile büyükelçilik varlıklarını hedeflemektedir.
CVE-2023-38831 Güvenlik Kususu, 6.23'ten önce Winrar sürümlerini etkiler ve saldırgan tarafından kötü niyetli amaçlar için hazırlanan arka plan kodunda yürütülebilen .rar ve .zip arşivlerinin hazırlanmasına izin verir.
Güvenlik açığı, Nisan ayından bu yana kripto para birimini ve hisse senedi ticaret forumlarını hedefleyen tehdit aktörleri tarafından sıfır gün olarak kullanıldı.
Bu hafta bir raporda, Ukrayna Ulusal Güvenlik ve Savunma Konseyi (NDSC), APT29'un bir PDF cazibesi göstermek ve bir yükü indiren ve yürüten PowerShell kodunu indirmek için arka planda bir komut dosyası çalıştıran kötü amaçlı bir fermuar arşivi kullandığını söylüyor.
Kötü niyetli arşive “diplomatik-car-for-bmw.pdf” denir ve Avrupa kıtasında Azerbaycan, Yunanistan, Romanya ve İtalya dahil olmak üzere birden fazla ülkeyi hedeflemiştir.
APT29, Mayıs ayında bir kampanya sırasında HTML kaçakçılık tekniği aracılığıyla ISO yükleri sağlayan bir kampanya sırasında Ukrayna'daki diplomatları hedeflemek için BMW otomobil reklam kimlik avı yemini kullandı.
Bu saldırılarda, Ukraynalı NDSC, APT29'un eski kimlik avı taktiğini kötü amaçlı sunucu ile iletişimi sağlamak için yeni bir teknikle birleştirdiğini söylüyor.
NDSC, Rus bilgisayar korsanlarının NGROK örneğinde barındırılan Komut ve Kontrol (C2) sunucusuna erişmek için NGROK ücretsiz bir statik alan (16 Ağustos'ta duyurulan yeni bir özellik) kullandığını söylüyor.
“Bu hain taktikte, NGROK'ın hizmetlerini NGROK tarafından sağlanan ücretsiz statik alanları kullanarak, tipik olarak" ngrok-free.app "altında bir alt alan şeklinde kullanıyorlar. Bu alt alanlar, kötü niyetli yükleri için ayrı ve göze çarpmayan randevu puanları olarak işlev görür ” -Ukrayna Ulusal Güvenlik ve Savunma Konseyi
Bu yöntemi kullanarak saldırganlar, algılanma riski olmadan faaliyetlerini gizlemeyi ve tehlikeye atılan sistemlerle iletişim kurmayı başardılar.
Siber Güvenlik Şirketi Grubu-IB'deki araştırmacılar, Winrar'daki CVE-2023-38831 güvenlik açığının sıfır gün olarak kullanıldığını, ileri tehdit aktörlerinin saldırılarına dahil etmeye başladığını bildirdiğinden.
ESET'teki güvenlik araştırmacıları, Ağustos ayında Rus APT28 hacker grubuna atfedilen saldırılar gördü ve Avrupa Parlamentosu gündemini bir cazibe olarak kullanarak AB ve Ukrayna'daki siyasi kuruluşları hedefleyen bir müshil kampanyasında kırılganlıktan yararlandı.
Ekim ayında Google'dan yapılan bir rapor, güvenlik sorununun Rus ve Çin devlet korsanları tarafından kimlik bilgilerini ve diğer hassas verileri çalmanın yanı sıra hedef sistemlerde kalıcılık oluşturmak için kullanıldığını belirtiyor.
Ukraynalı NDSC, APT29'dan gözlemlenen kampanyanın göze çarptığını söylüyor çünkü C2 ile iletişimi gizlemek için yükler ve ngrok hizmetleri sunmak için Winrar güvenlik açığının kullanılması gibi eski ve yeni teknikleri karıştırıyor.
Ukrayna ajansından gelen rapor, PowerShell komut dosyaları için dosya adları ve karşılık gelen karma ve e -posta dosyalarından oluşan bir dizi uzlaşma göstergesi (IOCS) ve alan adları ve e -posta adresleri sunmaktadır.
FSB, Ukrayna siber güçleri için çalışan Rus hacker'ları tutukladı
Kuzey Koreli hackerlar, ağları ihlal etmek için kritik TeamCity kusurundan yararlanıyor
Google, Winrar Sömürüsünü Rus, Çin Devlet Hacker'larına bağlar
Rus Sandworm Hacker'ları Mayıs ayından bu yana 11 Ukrayna telcosunu ihlal etti
Gamaredon'un Littledrifter USB kötü amaçlı yazılımları Ukrayna'nın ötesine yayılıyor
Kaynak: Bleeping Computer