Rus 'Sandworm' hackleme grubu, Winrar'ın hükümet cihazlarındaki verileri yok etmek için kullanıldığı Ukrayna eyalet ağlarına yönelik bir saldırıya bağlandı.
Yeni bir danışmanlıkta, Ukrayna Hükümeti Bilgisayar Acil Müdahale Ekibi (CERT-UA), Rus hackerların Ukrayna eyalet ağlarındaki kritik sistemlere erişmek için çok faktörlü kimlik doğrulama ile korunmayan tehlikeye atılmış VPN hesapları kullandığını söyledi.
Ağa eriştikten sonra, Winrar Archiving programını kullanarak Windows ve Linux makinelerinde dosyaları silen komut dosyaları kullandılar.
Windows'ta, Sandworm tarafından kullanılan yarasa komut dosyası, DOC, DOCX, RTF, TXT, XLS, XLSX, PPT, PPTX, VSD, VSDX, PDF, PNG, JPEG gibi filetipler için diskleri ve belirli dizinleri arayan 'Roarbat'tır. JPG, ZIP, RAR, 7Z, MP4, SQL, PHP, VBK, VIB, VRB, P7S, SYS, DLL, EXE, BIN ve DAT ve Winrar programını kullanarak bunları arşivler.
Ancak, Winrar yürütüldüğünde, tehdit aktörleri dosyaları arşivlendikçe otomatik olarak silen "-df" komut satırı seçeneğini kullanır. Arşivlerin kendileri silindi ve cihazdaki verileri etkili bir şekilde sildi.
CERT-UA, Roarbat'ın grup politikalarını kullanarak Windows etki alanındaki cihazlara oluşturulan ve merkezi olarak dağıtıldığını planlayan bir görevle çalıştırdığını söylüyor
Linux sistemlerinde, tehdit aktörleri bunun yerine bir Bash komut dosyası kullandı, bu da hedef dosya türlerini sıfır baytla yazmak için "DD" yardımcı programını kullandı ve içeriklerini silerdi. Bu veri değişimi nedeniyle, DD aracını kullanarak "boşaltılan" dosyalar için kurtarma, tamamen imkansız olmasa da olası değildir.
Hem 'DD' komutu hem de Winrar meşru programlar olduğundan, tehdit aktörleri muhtemelen güvenlik yazılımı tarafından tespiti atlamak için kullandılar.
CERT-UA, olayın Ocak 2023'te Sandworm'a atfedilen Ukrayna Devlet Haber Ajansı "Ukrinform" a vuran başka bir yıkıcı saldırıya benzediğini söyledi.
"Kötü niyetli planın uygulanması yöntemi, erişim konularının IP adresleri ve ROARBAT'ın değiştirilmiş bir versiyonunu kullanma gerçeği, Telegram Kanalı'nda yayınlanan bilgilerle ilgili cyberattack ile benzerliğe tanıklık ediyor" Cyberarmyofrussia_Reborn "17 Ocak 2023'te." CERT-UA danışmanlığını okur.
CERT-UA, ülkedeki tüm kritik kuruluşların saldırı yüzeyini azaltmasını, yama kusurlarını, gereksiz hizmetleri devre dışı bırakmasını, yönetim arayüzlerine erişimi sınırlamasını ve ağ trafiğini ve günlüklerini izlemelerini önermektedir.
Her zaman olduğu gibi, kurumsal ağlara erişime izin veren VPN hesapları çok faktörlü kimlik doğrulama ile korunmalıdır.
Google: Ukrayna, 2023'te Rus kimlik avı saldırılarının% 60'ını hedef aldı
Bilgisayar korsanları, Ukraynalı Hükümet'i hedeflemek için sahte 'Windows Update' kılavuzlarını kullanıyor
İngiltere siber ajansı, Rus hacker'ların yeni bir 'sınıfı' uyarıyor
Ukraynalı Ruslara 300 metrelik veri sattığı için tutuklandı
Rusya, NATO'yu 2022'den beri 5.000 siber saldırı başlatmakla suçluyor
Kaynak: Bleeping Computer