Sandworm olarak bilinen Rus devlet destekli hackleme grubunun, kötü amaçlı yazılımlarla Ukraynalı varlıkları hedeflemek için telekomünikasyon sağlayıcıları olarak maskelenmenin gözlemlendiği görülmüştür.
Sandworm, Rus Gru Dış Askeri İstihbarat Servisi'nin bir parçası olarak ABD hükümeti tarafından atfedilen devlet destekli bir tehdit oyuncusudur.
Apt Hacking grubunun, Ukrayna enerji altyapısına yapılan bir saldırı ve "Cyclops Blink" adlı kalıcı bir botnet'in konuşlandırılması da dahil olmak üzere bu yıl çok sayıda saldırının arkasında olduğuna inanılıyor.
Ağustos 2022'den itibaren, kayıtlı gelecekteki araştırmacılar, Ukrayna telekomünikasyon hizmeti sağlayıcıları olarak maskelenen dinamik DNS alanlarını kullanan Sandworm Komutanlığı ve Kontrol (C2) altyapısında bir artış gözlemlediler.
Son kampanyalar, Colibri Loader ve Warzone Rat (Uzaktan Access Trojan) gibi emtia kötü amaçlı yazılımları kritik Ukrayna sistemlerine dağıtmayı amaçlıyor.
Sandworm C2 altyapısını önemli ölçüde yenilemiş olsa da, bunu kademeli olarak yaptı, bu nedenle CERT-UA raporlarından gelen tarihsel veriler, kaydedilen geleceğin mevcut operasyonları tehdit aktörüne güçlü bir güvenle bağlamasına izin verdi.
Bir örnek, Haziran 2022'de CERT-UA tarafından tespit edilen, Ukrayna telekomünikasyon taşıyıcısı olan Datagroup için çevrimiçi bir portal olarak maskelenen "Datagroup [.] DDNS [.] Net" alanıdır.
Bir başka sahte Ukraynalı telekomünikasyon hizmetleri sağlayıcısı, Sandworm'un "Kyiv-Star [.] DDNS [.] Net" ve "Kievstar [.] Çevrimiçi" cephelerini kullandığı Kyivstar'dır.
Daha yeni durum, "Ett [.] DDNS [.] Net" ve "Ett [.] Hopto [.] Org", büyük olasılıkla başka bir Ukraynalı telekom operatörü Eurotranstelecom LLC'nin çevrimiçi platformunu taklit etme girişimidir.
Bu alanların birçoğu yeni IP adreslerine karar veriyor, ancak bazı durumlarda, Mayıs 2022'ye kadar uzanan geçmiş kum kurdu kampanyalarıyla örtüşmeler var.
Saldırı, kurbanları, genellikle bu alanlardan gönderilen e -postalar aracılığıyla, Gönderen'in Ukraynalı bir telekomünikasyon sağlayıcısı gibi görünmesini sağlamak için alan adlarını ziyaret etmeye başlar.
Bu sitelerde kullanılan dil Ukrayna'dır ve sunulan konular askeri operasyonlar, yönetim bildirimleri, raporlar vb. İlgilenen
Kayıtlı gelecek tarafından görülen en yaygın web sayfası, "Odesa Bölgesel Askeri Yönetim" anlamına gelen "Odessa Bölgesel Askeri Yönetim" metnini içeren bir web sayfasıdır.
Web sayfasının HTML'si, web sitesi HTML kaçakçılık tekniği kullanılarak ziyaret edildiğinde otomatik olarak indirilen bir Base64 kodlu ISO dosyası içerir.
Özellikle, HTML kaçakçılığı, Rus devlet destekli birkaç hack grubu tarafından kullanılmaktadır ve yeni bir örnek APT29'dur.
Görüntü dosyasında yer alan yük, 2018'de oluşturulan ve 2019'da en yüksek popülerliğe ulaşan bir kötü amaçlı yazılım olan Warzone Rat'tır. Sandworm, önceki aylarda konuşlandırdıkları DarkCrystal sıçanını değiştirmek için kullanır.
Muhtemelen, Rus hackerlar, yaygın olarak mevcut kötü amaçlı yazılımları kullanarak ve parçalarının "gürültüde kaybolmasını" umarak güvenlik analistleri için izleme ve ilişkilendirmeyi zorlaştırmak istiyorlar.
Warzone Rat kötü amaçlı yazılım eski olabilir, ancak yine de UAC bypass, gizli uzak masaüstü, çerez ve şifre çalma, canlı keylogger, dosya işlemleri, ters proxy, uzak kabuk (CMD) ve proses yönetimi gibi güçlü özellikler sunar.
Rus organizasyonları New Woody Rat Kötü Yazılımlarla Saldırdı
Rus hackerlar Ukrayna orgs'a karşı yeni bilgi stealer kötü amaçlı yazılım kullanıyor
Magento Tedarik Zinciri Saldırıları İçin Bilgisayar Hackers Breach Software Satıcısı
Kuzey Koreli Lazarus Hacker'ları ABD Enerji Sağlayıcılarını hedef alıyor
Ukrayna daha fazla bot çiftliğini söküyor
Kaynak: Bleeping Computer