Turla Hackers Backdoor STK'ları yeni Tinyturla-Ng kötü amaçlı yazılım

2 yıl önce

Güvenlik araştırmacıları, bir hedefin ağına erişimi sürdürmek ve hassas verileri çalmak için Rus hacker grubu Turla tarafından kullanılan Tinyturla-ng ve To Troapower-Ng adını verdikleri yeni kötü amaçlı yazılımları belirlediler ve analiz ettiler.

Tehdit oyuncusu, komut ve kontrol (C2) amaçları için WordPress'in savunmasız sürümlerini çalıştıran ve kötü niyetli PowerShell komut dosyalarına ev sahipliği yapmak için birden fazla web sitesi kullandı.

Turla, en az 2004'ten beri aktif olan ve bir Rus istihbarat hizmetine, özellikle Federal Güvenlik Servisi'ne (FSB) bağlantılı bir siber casusluk tehdidi grubudur.

Özel araçlar ve kötü amaçlı yazılım kullanarak çeşitli sektörlerdeki (örneğin hükümet, askeri, eğitim, araştırma, ilaç, STK) hedeflemeye odaklanmaktadır.

Cisco Talos güvenlik araştırmacıları, Rus istilası sırasında Ukrayna'yı destekleyen Polonyalı bir sivil toplum kuruluşunda Cert.ngo ile işbirliği içinde bir uzlaşmayı araştırırken Tinyturla-Ng'yi keşfetti.

Kötü amaçlı yazılım, STK'ı geçen Aralık ayı kadar erken hedef aldı ve Popüler Şifre Yönetimi yazılımı için ana parolaları dışarı atmak için Turlapower-Ng PowerShell komut dosyalarını kullandı.

Araştırmacılara göre, Tinyturla-Ng aktif olarak Polonya'da birden fazla STK'yi hedefliyor.

Tinyturla-ng kampanyasında kullanılan C2 sunucuları, tehdit oyuncunun implant ile iletişim kurmak ve çalınan verileri saklamak için gerekli komut dosyaları, enfeksiyon günlüğü ve dizinler oluşturmak için ihlal ettiği meşru ancak savunmasız WordPress web siteleridir.

Tinyturla-ng kötü amaçlı yazılım bir arka kapı görevi görür ve amacı, tehdit aktörüne diğer tüm mekanizmalar başarısız olduğunda veya tespit edildiğinde ve kaldırıldıklarında tehlikeye atılan sisteme erişim sağlamaktır.

Cisco Talos'un teknik raporu, Tinyturla-NG'nin SVCHOST.EXE aracılığıyla başlatılan bir hizmet olduğunu ve kötü amaçlı yazılım özelliklerinin çeşitli iş parçacıkları aracılığıyla dağıtıldığını açıklıyor.

Eski bir WordPress sürümüne sahip tehlikeye atılan web sitelerinde depolanan komutları kullanan Bilgisayar korsanları, Tinyturla-Ng'yi aşağıdaki komutlarla kontrol edebilir:

Veri eksfiltrasyonu, yeni arka kapı aracılığıyla teslim edilen Araştırmacıların Turlapower-Ng adlı kötü niyetli PowerShell komut dosyaları kullanılarak yapılır.

“Komut dosyaları C2 URL'si ve hedef dosya yollarından oluşur. Belirtilen her dosya yolu için, komut dosyası dosyaları tekrarlayan bir şekilde numaralandırır ve bunları diskteki bir arşive ekler ” - Cisco Talos

Numaralandırma aşamasında, komut dosyaları .mp4 uzantısıyla video dosyalarını hariç tutar. Hedeflenen veriler, parola yönetim yazılımının veya veritabanlarının kilidini açan ve .zip arşivine sarılmış şifrelerdir.

Tinyturla-ng arka kapının en az üç çeşidi vardır, ancak araştırmacılar bunlardan sadece ikisine erişebilirler.

Bulgulara dayanarak Turla, 18 Aralık ile 27 Ocak arasında hedef altyapıya erişebildi. Ancak, kötü amaçlı yazılım derleme tarihlerine göre, kampanya muhtemelen geçen yılın başında başladı.

Tinyturla-NG’nin kodu, tehdit oyuncunun eski Tinyturla implantından farklı olsa da, her ikisi de diğer yöntemler başarısız olduğunda erişim sağlamaya devam eden “gizli arka kapı” olarak hareket eden aynı kullanıma sahiptir. İki implant, kodlama stili ve işlevsellik uygulamasında benzerlikleri paylaşır.

Cisco Talos, hem .txt hem de .json formatında Tinyturla-ng için küçük bir uzlaşma göstergesini sunar.

FBI, ubiquiti yönlendiricilerini enfekte eden Rus moobot botnet'i bozar

Openai, devlet destekli bilgisayar korsanlarının chatgpt kullanmasını engeller

HPE: Rus hackerlar güvenlik ekibinin e -posta hesaplarını ihlal etti

Ukrayna: Hack Rus Araştırma Merkezi'nden 2 petabayt veri sildi

Microsoft, bilgisayar korsanlarının değişim çevrimiçi hesaplarını nasıl ihlal ettiğini açıklıyor

Kaynak: Bleeping Computer

More Posts