Ukrayna Bilgisayar Acil Müdahale Ekibi (CERT-UA), 17 Ocak'ta ülkenin Ulusal Haber Ajansı (Ukrinform) ağında konuşlandırılan beş farklı veri açan kötü amaçlı yazılım suşunun bir kokteyli buldu.
"27 Ocak 2023'ten itibaren, işlevselliği bilgilerin bütünlüğünü ve kullanılabilirliğini ihlal etmeyi amaçlayan 5 kötü amaçlı program (komut dosyası) örneği tespit edildi (sıfır bayt/keyfi verileri ve müteakip silme işlemleri yazma), "Cert-UA dedi (Ukrayna'dan otomatik çeviri).
UkRinform'a yönelik saldırıda konuşlandırılan yıkıcı kötü amaçlı yazılım listesi, CaddyWiper (Windows), Zerowipe (Windows), Sdelete (Windows), AwfulShred (Linux) ve BidSwipe (FreeBSD) içerir.
Beş suştan ikisi olan Zerowipe ve Bidswipe ya yeni kötü amaçlı yazılımdır veya Ukraynalılar tarafından kötü amaçlı yazılımları satıcılar tarafından kullanılanlardan farklı isimler altında izler.
Saldırganlar, CaddyWiper kötü amaçlı yazılımları bir Windows Grubu Politikası (GPO) kullanarak başlattı ve hedefin ağını önceden ihlal ettiklerini gösterdi.
CERT-UA'nın soruşturma sırasında bulunduğu gibi, tehdit aktörleri 7 Aralık'ta Ukrinform'un ağına uzaktan erişim kazandı ve kötü amaçlı yazılım kokteylini serbest bırakmak için bir aydan fazla bekledi.
Ancak, haber ajansının sistemlerindeki tüm verileri silme girişimleri başarısız oldu. Silecekler yalnızca UkRinform'un işlemlerini etkilemeyen "çeşitli veri depolama sistemleri" deki dosyaları yok etmeyi başardı.
Ukrayna'nın Özel İletişim ve Bilgi Koruma Devleti (SSSCIP), "CERT-UA, siber saldırının, özellikle sınırlı sayıda veri depolama sistemi ile ilgili olarak sadece kısmi bir başarı olduğunu vurguluyor."
CERT-UA, saldırıyı geçen hafta Sandworm Tehdit Grubuna bağladı, bu da ana istihbarat müdürlüğü (GRU) Rus askeri biriminin 74455'inin bir hack kıyafeti bir parçası.
Sandworm ayrıca Caddywiper veri silecekini Nisan ayının başarısız bir saldırısında büyük bir Ukraynalı enerji sağlayıcıyı hedefleyen başka bir başarısız saldırıda kullandı.
Bu saldırıda, Rus hackerlar, Linux ve Solaris sistemleri için tasarlanmış ve Orcshred, Soloshred ve Awfulshred olarak izlenen diğer üç silecekle birlikte, Industryer ICS kötü amaçlı yazılımlarının bıraktığı izleri silmek için Caddywiper'ı konuşlandıran benzer bir taktik kullandılar.
Rusya, Şubat 2022'de Ukrayna'yı işgal ettiğinden beri, Caddywiper'ın yanı sıra Ukrayna hedeflerinin ağlarına birden fazla veri açma kötü amaçlı yazılım suşu konuşlandırıldı.
Bu liste aynı zamanda DoubleZero, Hermeticwiper, Isaacwiper, Whisperkill, Whispergate ve Acidrain gibi şeyleri de içeriyor.
Microsoft ve Slovak yazılım şirketi ESET, Ukrayna'yı hedefleyen son fidye yazılımı saldırılarını Sandworm Hacking Grubuna da bağladı.
Bilgisayar korsanları, Windows alan adlarını yok etmek için yeni SwiftSlicer silecek kullanın
Ukrayna, haber ajansına verilen veri açma saldırısını Rus hacker'lara bağlar
Microsoft, kış boyunca Rus siber saldırıları konusunda uyarıyor
Ukraynalı Govt Networks, Truva Azalanmış Windows 10 Montajcılar aracılığıyla ihlal edildi
Antivirüs ve EDR çözümleri veri silecekleri olarak hareket etmek için kandırıldı
Kaynak: Bleeping Computer