Rus hackerlar Ukrayna'yı Varsayılan Kelime Şablon Halvan ile Hedef

4 yıl önce

Tehdit analistleri, Ukrayna'daki siber saldırıları izleyen, kötü şöhretli Rus devlet destekli hack grubu 'Gamaredon'un operasyonlarının savaşın parçaladığı ülkeyi büyük ölçüde hedeflemeye devam ettiğini bildiriyor.

Gamaredon (diğer adıyla Armageddon veya Shuckworm), Rusya'nın federal güvenlik hizmeti olan FSB'nin 18. Bilgi Güvenliği Merkezi'nin bir parçası olduğuna inanılan bir grup Rus hacker.

Özel tehdit grubu 2014'ten beri Ukrayna'yı hedefliyor ve ülkedeki kilit kamu ve özel kuruluşlara karşı binlerce saldırıdan sorumlu kabul ediliyor.

Ukrayna hedeflerine karşı faaliyeti, Şubat 2022'de Rus istilasından bu yana kimlik avı saldırılarını ve yeni kötü amaçlı yazılım varyantlarının konuşlandırılmasını içeren bir ekipman artırdı.

Bugün Broadcom yazılımının bir bölümü olan Symantec tarafından yayınlanan bir rapora göre, Gamaredon’un etkinliği savaşın altıncı ayında, en son 15 Temmuz ve 8 Ağustos 2022 arasında yayılan saldırı dalgası ile durmadan devam ediyor.

En son enfeksiyon vektörü, Mayıs 2022'den bu yana Gamaredon ile ilişkili bir “XSPH.ru” alt alanından bir XML dosyasını getiren kendi kendine ekleyen 7-ZIP arşivi taşıyan kimlik avı mesajlarını içerir.

XML dosyası, Symantec'in biraz değiştirilmiş birkaç varyant tespit ettiği, büyük olasılıkla tespitten kaçınma girişimi olan bir PowerShell Info-Stealer'ın yürütülmesine yol açar.

Buna ek olarak, Rus hackerlar, Gamaredon’un ticari marka araçlarından biri olan Pterodo Backdoor'u ve bazı durumlarda Giddome Backdoor'u almak için VBS indiricilerini kullandı.

Bu backdoors, rakiplerin ana bilgisayarın mikrofonunu kullanarak ses kaydetmesine, masaüstünden ekran görüntüleri, tuş vuruşlarını kaydetme ve dışarı atmalarına veya ek “.exe” ve “.dll” yükleri indirip yürütmelerini sağlar.

Son olarak, son kampanyada, bilgisayar korsanları 'Ammyy Admin' ve 'Anydesk' meşru uzak masaüstü protokol araçlarının kullanıldığı gözlemlendi.

Bu taktiklerin hiçbiri yeni değil, Gamaredon’un tehdit grubunun kalıcılık ve sürekli hedefleme ile telafi ettiği sofistike eksikliği vurgulamıyor.

Ukrayna’nın Bilgisayar Acil Müdahale Ekibi (CERT-UA), uzatılmış e-posta hesaplarından gönderilen HTM eklerine dayanan yeni bir kimlik avı kampanyası tespit ettikten sonra geçen hafta Gamaredon etkinliği hakkında rapor verdi.

CERT-UA’nın enfeksiyon zinciri gözlemleri, web tarayıcılarında depolanan verileri kapmaya çalışan PowerShell info-starers hakkında da rapor veriyor.

Ukrayna'nın siber güvenlik ajansı tarafından tespit edilen ilginç bir taktik, Gamaredon’un özel hazırlanmış bir makro kullanarak ev sahibindeki “Normal.dotm” dosyasını değiştirme girişiminde bulunmasıdır.

Bu dosya varsayılan Microsoft Word şablonudur, bu nedenle değiştirilmesi, tehlikeye atılan makinede oluşturulan tüm belgeleri kötü amaçlı kodla bağlama potansiyeline sahiptir.

Bunu yaparak, Gamaredon kurbanları yeni enfeksiyon kaynakları ve yüksek kaliteli olanlar olarak kullanır, çünkü habersiz alıcıların güvendikleri gönderenlerden bağcıklı belgeleri açma olasılığı daha yüksektir.

Ukrayna, dezenformasyon için kullanılan 1.000.000 botu düşürür

Rus sansürünü atlamak için ipuçları göndermek için film torrentleri kaçırıldı

Rus hackerlar Ukraynalı aktivistlere enfekte etmek için sahte DDOS uygulaması kullanıyor

Google: Rusya, Çin, Belarus Eyalet Hackers Hedef Ukrayna, Avrupa

Microsoft: Rusya, Ukrayna’nın müttefiklerine karşı siber saldırıları hızlandırdı

Kaynak: Bleeping Computer

More Posts