Toddycat hackerlar Asya telekomlarını hedeflemek için 'tek kullanımlık' kötü amaçlı yazılım kullanıyor

2 yıl önce

"Stayin 'Alive" olarak adlandırılan yeni keşfedilen bir kampanya, 2021'den beri Asya'daki hükümet kuruluşlarını ve telekomünikasyon hizmet sağlayıcılarını hedefliyor ve tespitten kaçınmak için çok çeşitli "tek kullanımlık" kötü amaçlı yazılımlar kullanarak.

Kampanyanın siber güvenlik firması kontrol noktası tarafından görülen hedeflerinin çoğu, kampanya devam ederken Kazakistan, Özbekistan, Pakistan ve Vietnam'da bulunuyor.

Saldırılar, çeşitli kötü amaçlı yazılım yükleyicileri ve arka kapılar yüklemek için kötü niyetli ekler taşıyan mızrak akhisiz mesajlarına dayanan 'Toddycat' olarak bilinen Çin casusluk aktöründen kaynaklanıyor gibi görünüyor.

Araştırmacılar, tehdit aktörlerinin, tespitten kaçmaya ve saldırıları birbirine bağlamaya yardımcı olmak için tek kullanımlık olduğuna inandıkları birçok farklı özel araç kullandıklarını açıklıyor.

Check Point, "Bu raporda açıklanan geniş araç kümesi özel yapım ve muhtemelen kolayca tek kullanımlıktır. Sonuç olarak, net bir kodun birbirleriyle bile değil, bilinen herhangi bir araç seti ile örtüşmediği gösterilmiyor."

Saldırı, kilit kuruluşlardaki belirli bireyleri hedeflemek için hazırlanmış bir mızrak aktı e-postasıyla başlar ve ekli zip dosyasını açmaya çağırır.

Arşiv, e-posta bağlamına uyacak şekilde adlandırılmış dijital olarak imzalanmış bir yürütülebilir ürün ve Sistemdeki "Cure" kötü amaçlı yazılımını yan yüklemek için Audinat'ın Dante Discovery yazılımındaki bir güvenlik açığını (CVE-2022-23748) kullanan kötü niyetli bir DLL içerir.

Curep, ihlal edilen cihazda kalıcılık oluşturan, komut ve kontrol (C2) sunucusuna sistem bilgilerini gönderen ve daha sonra komutları bekleyen 10KB'lik bir arka kapıdır.

Arka kapı, kurbanın program dosyaları için bir dizin listesi sunabilir, bilgisayarda hangi yazılımın yüklendiğini, komutları yürüttüğünü ve çıktıyı C2 sunucusuna gönderebilir ve operatörleri tarafından talimat verilen dosya tabanlı görevleri kullanabilir.

Kampanya, Cure'nin ötesinde, esas olarak benzer DLL yan yükleme yöntemleri aracılığıyla yürütülen diğer araçları kullanır.

Dikkate değer olanlar, her biri benzersiz işlevlere ve enfeksiyon mekanizmalarına sahip olan Curlu yükleyici, curcore ve curlog yükleyici içerir.

Curcore, dosyalar oluşturabileceği ve içeriğini keyfi verilerle doldurabildiği, uzaktan komutlar yürütüp bir dosyayı okuyabileceği ve verilerini Base64 kodlu formda döndürebileceği için ikincil yüklerin en ilginç olanıdır.

Geri kalanından göze çarpan bir diğer dikkate değer arka kapı, belirli bir XOR ile şifrelenmiş yapılandırma dosyası ('Stylers.bin') için beş bağlantı noktasında (60810 ila 60814) trafiği izleyen pasif bir dinleyici görevi gören 'StylerServ'.

Rapor, StylerServ veya Stylers.bin'in tam işlevselliğini veya amacını belirtmez, ancak muhtemelen diğer kötü amaçlı yazılım bileşenleri için gizli bir yapılandırma servis mekanizmasının bir parçasıdır.

Check Point, "Stayin 'Alive", genellikle belirli bölgesel hedeflere (dil, dosya adları, temalar) uyarlanmış bu yükleyicilerin ve yüklerin çeşitli örneklerini ve varyantlarını kullandığını bildirir.

Güvenlik şirketi, yeni tanımlanan kümenin muhtemelen daha keşfedilmemiş araçlar ve saldırı yöntemlerini içeren daha geniş bir kampanyanın bir bölümü olduğunu söylüyor.

Saldırılarda görülen çok çeşitli farklı araçlardan ve bunların özelleştirme seviyelerinden yola çıkarak, bunlar tek kullanımlık gibi görünüyor.

Bu araçlardaki kod farklılıklarına rağmen, hepsi Kaspersky'nin daha önce bir grup Çin siber casusu olan Toddycat ile bağlantılı olduğu aynı altyapıya bağlanıyor.

GÜNCELLEME 10/12 - Bu raporu yayınladıktan kısa bir süre sonra Kaspersky, son zamanlarda keşfedilen analistlerinin yeni saldırı yöntemlerini ve yüklerini vurgulayarak Toddycat APT'nin izlenmesi hakkında bir güncelleme yayınladı.

Geçtiğimiz yıl boyunca Kaspersky, aynı tehdit aktöründen, kontrol noktasından görülenden farklı olan paralel bir faaliyet kümesi gözlemledi ve iki saldırı varyantı, DLL sideloading tekniğini kullanarak kötü amaçlı yazılım yüklemek için meşru VLC yürütülebilir ürünler kullandı.

Bu saldırılarda konuşlandırılan dikkate değer bir kötü amaçlı yazılım, dosya yönetimi, ters kabuk, süreç yönetimi ve daha fazlasını içeren 'ninja ajanı'.

Bu saldırılarda konuşlandırılan diğer araçlar arasında LOFISE (dosya izleyici ve stealer), kobalt grevi (penetrasyon testi paketi), dropbox yükleyici ve pasif bir UDP arka kapı bulunur.

ABD ve Japonya, Çinli hackerların geri kapı sırtını Cisco yönlendiricileri uyarıyor

Kobalt grevine sahip Çin bağlantılı siber arka kapı yarı iletken firmaları

Siber casusluk saldırılarında kullanılan yeni sprysocks linux kötü amaçlı yazılım

Microsoft: Gizli Keten Typhoon Hacker'ları algılamadan kaçmak için lolbins kullanıyor

Lazarus Hackers, yeni Lightlesscan kötü amaçlı yazılımlarla havacılık ve uzay firmasını ihlal ediyor

Kaynak: Bleeping Computer

More Posts