Rus hackerlar Ukraynalı aktivistlere enfekte etmek için sahte DDOS uygulaması kullanıyor

4 yıl önce

Birincil hedefi Google kullanıcılarını devlet destekli saldırılardan korumak olan Google'ın Tehdit Analiz Grubu (TAG) bugün Rus destekli tehdit gruplarının hala Ukrayna organizasyonlarına saldırılarını odakladığını söyledi.

Doğu Avrupa'daki son siber faaliyetlerle ilgili bir raporda, Google Tag Güvenlik Mühendisi Billy Leonard, Hackers'ın Turla Rus APT Grubu'nun bir kısmının ilk Android kötü amaçlı yazılımlarını konuşlandırdığını açıkladı.

Bir DDOS saldırı aracı olarak kamufle ettiler ve Ukrayna Azov Alayı'nı taklit eden bir alan adı olan Cyberazov [.] Com'da barındırdılar.

Google Tag'in analistleri, Turla'nın operatörlerinin, kendi sahte 'Cyber ​​Azov' DDOS uygulamasını oluştururken Pro-Ukraynalı geliştiriciler (Strupwar [.] Pro'da barındırılan) tarafından geliştirilen strawar Android uygulamasını kullandığına inanıyor.

Saldırganlar, "Siber Azov'a katılın ve Rusya'nın Ukrayna'ya karşı saldırganlığını durdurmasına yardımcı olur! Biz dünyanın dört bir yanında Rusya'nın saldırganlığına karşı savaşan özgür bir insan topluluğuyuz," diye saldırganlar uygulamanın indirme sayfasında potansiyel hedefler üretti (makale yayınlandığında hala) .

Diyerek şöyle devam etti: "Bizim davamızda bize yardımcı olmaya hazır motive olmuş insanları işe alıyoruz. Rusya'nın İnternet altyapısına saldıran bir Android uygulaması geliştirdik."

Leonard, "Bu, Turla'nın Android ile ilgili kötü amaçlı yazılımları dağıtan ilk bilinen örneğidir. Uygulamalar Google Play Store aracılığıyla dağıtılmamış, ancak aktör tarafından kontrol edilen ve üçüncü taraf mesajlaşma hizmetlerindeki bağlantılarla yayılmış bir alanda barındırılmıştır."

"Uygulama, bir dizi Rus web sitesine karşı hizmet reddi (DOS) saldırıları gerçekleştirme kisvesi altında dağıtılıyor. Ancak, 'DOS', hedef web sitesine sadece tek bir GET isteğinden oluşuyor, etkili olmak için yeterli değil."

Leonard, Google Tag'un Android kullanıcıları üzerinde şu ana kadar büyük bir etki olmadığını ve kötü niyetli siber Azov uygulamasının gerçek sayısının çok küçük olduğuna inandığını da sözlerine ekledi.

Turla, en az 1996'dan beri 100'den fazla ülkede hükümetlere, elçiliklere ve araştırma tesislerine ait ağları ve sistemleri hedefleyen bilgi hırsızlığı ve casusluk kampanyalarını düzenlemeye başladı.

Ayrıca su feni ve zehirli ayı olarak izlenen bu grup daha önce Rusya'nın Federal Güvenlik Servisi (FSB) ile bağlantılıdır.

Pentagon ve NASA'yı, ABD Merkez Komutanlığı, Doğu Avrupa Dışişleri Bakanlıkları ve Fin Dışişleri Bakanlığı'nı hedefleyen saldırıların arkasındaki ana şüphelilerdir.

Turla ayrıca, uzaktan yönetim Truva atları (sıçanlar) ve uzaktan prosedür çağrısı (RPC) tabanlı arka kapakların bir kombinasyonu kullanılarak açıklanmayan bir Avrupa hükümet kuruluşunun ihlali ile de bağlantılıydı.

Bu tehdit grubu esas olarak operatörlerinin kendi API'leriyle arka kapı truva atlarını kullanmak ve Britney Spears'ın Instagram fotoğraflarıyla ilgili yorumları kullanarak kötü amaçlı yazılımları kontrol etmek de dahil olmak üzere alışılmadık taktikleriyle bilinir.

Ayrıca İran Apt Oilrig'in altyapısını ve kötü amaçlı yazılımlarını ele geçirdiler ve savunucuları saldırılarını İran devlet bilgisayar korsanlarına atfetmeleri için yanıltıcı ve kandırmak için kendi kampanyalarında kullandılar.

Google Tag ayrıca Mayıs ayında Turla bilgisayar korsanlarının Ukrayna savunma ve siber güvenlik kuruluşlarına yönelik saldırılarda kimlik bilgisi kimlik avı e -postalarını zorladığını gözlemlediğini söyledi.

Google, 2021'de 50.000 devlet destekli saldırı uyarısı gönderdi

Google: Rusya, Çin, Belarus Eyalet Hackers Hedef Ukrayna, Avrupa

Google: Rus Kimlik Yardım Saldırıları NATO, Avrupa Ordusu Hedef

Ukrayna'da Kobalt Strike Dağıtmak İçin Kullanılan Sahte Antivirüs Güncellemeleri

Google Play'de bulunan 300K yüklemeli kötü amaçlı Android uygulamaları

Kaynak: Bleeping Computer

More Posts