Uzak masaüstü üzerinden paylaşılan sürücülerden yeni RDSTEALER kötü amaçlı yazılım çalıyor

3 yıl önce

'Redclouds' olarak izlenen bir siber yemek ve hack kampanyası, uzak masaüstü bağlantıları aracılığıyla paylaşılan sürücülerden gelen verileri otomatik olarak çalmak için özel 'RDSTEALER' kötü amaçlı yazılımlarını kullanır.

Kötü niyetli kampanya, araştırmacıları 2022'den beri Doğu Asya'daki sistemleri hedeflediklerini gören Bitdefender Labs tarafından keşfedildi.

Kampanyayı belirli tehdit aktörlerine atfetemediklerinde, tehdit aktörlerinin çıkarlarının Çin ile uyumlu olduğunu ve devlet destekli bir APT seviyesinin karmaşıklığına sahip olduğundan bahsediyorlar.

Dahası, Bitdefender, belirli bilgisayar korsanlarının en az 2020'den beri faaliyet izleri bıraktığını, başlangıçta hazır araçları kullanarak ve 2021'in sonlarında özel kötü amaçlı yazılımlara geçtiğini söylüyor.

Uzak Masaüstü Protokolü (RDP), kullanıcıların Windows masaüstlerine uzaktan bağlanmasına ve bunları bilgisayarın önündeymiş gibi kullanmasına olanak tanıyan tescilli bir Microsoft protokolüdür.

Bu özellik, uzaktan çalışma, teknik ve BT desteği, sistem yönetimi ve sunucu yönetimi dahil olmak üzere çeşitli görevler için son derece kullanışlıdır.

İnternete maruz kalan RDP sunucuları, kurumsal bir ağa dayanak sağladıkları için en çok hedeflenen çevrimiçi hizmetlerden bazılarıdır. Erişim elde ettikten sonra, tehdit aktörleri veri hırsızlığı ve fidye yazılımı saldırılarında kurumsal ağ boyunca yanal olarak yayılmak için bu dayanağı kullanabilirler.

Uzak masaüstü protokolü, yerel sürücülerinizi, yazıcılarınızı, Windows panosuna, bağlantı noktalarınızı ve diğer cihazları uzak ana bilgisayarla bağlamanıza olanak tanıyan 'Cihaz Yeniden Yönlendirme' adlı bir özellik içerir ve bu da daha sonra uzak masaüstü oturumlarınızda erişilebilir.

Bu paylaşılan kaynaklara, daha sonra RDP bağlantınızdaki harfleri sürdürmek için eşlenebilen özel bir '\\ tsClient' (Terminal Server istemcisi) ağ paylaşımı aracılığıyla erişilir.

Örneğin, yerel C: \ Drive, cihaz yeniden yönlendirme yoluyla paylaşıldıysa, RDP oturumunda '\\ tsClient \ c' paylaşımı olarak erişilebilir, bu da uzak pencerelerden yerel olarak depolanan dosyalara erişmek için kullanılabilir. .

Tehdit aktörleri, uzak masaüstü sunucularını bu cihaz yeniden yönlendirme özelliğinden yararlanan özel bir RDStealer kötü amaçlı yazılımla bulaşır. Bunu, RDP bağlantılarını izleyerek ve RDP sunucusuna bağlandıktan sonra yerel sürücülerden veri otomatik olarak çalarak yapar.

RDStealer'ı oluşturan beş modül bir keylogger, bir kalıcılık kurucu, bir veri hırsızlığı ve eksfiltrasyon evreleme modülü, bir pano içeriği yakalama aracı ve bir kontrol şifreleme/şifre çözme işlevleri, günlüğe kaydetme ve dosya manipülasyon yardımcı programlarıdır.

Aktivasyon üzerine, RDSTEALER, C, D, E, F, G veya H'nin kullanılabilirliğini kontrol eden "diskmounted" işlevini çağırmanın sonsuz bir döngüsüne girer. Herhangi bir şey bulursa, C2 sunucusunu bilgilendirir ve bağlı RDP istemcisinden verileri eksfiltrasyona başlar.

C: \ Drives'daki kötü amaçlı yazılımların numaralandırdığı konumlar ve dosya adı uzantılarının, Keepass şifre veritabanı, SSH özel anahtarları, bitvise ssh istemcisi, mobaxterm, mremoteng bağlantıları vb. Yan hareket için kullanın.

Diğer tüm sürücülerde, RDSTEALER, değerli verileri barındırması muhtemel olmayan bazı istisnalar dışında her şeyi tarayacaktır.

Bitdefender, uzak masaüstü sunucularının ilk etapta nasıl enfekte hale geldiğine dair bir fikir sahibi değildir, ancak kötü amaçlı yazılımın aşağıdaki klasörlerde saklandığını buldu:

Bitdefender, "Kaçma taktiğinin bir parçası olarak, tehdit aktörleri kötü amaçlı yazılım içerdiğinden daha az şüphelenilen ve genellikle güvenlik çözümleri tarafından taranmaktan çıkarılan klasörleri kullandı."

Meydan okulu cihazdan çalınan tüm veriler, saldırganların sunucularına iletilene kadar "C: \ Users \ public \ log.log" dosyasında yerel olarak şifrelenmiş dizeler olarak saklanır.

RDStealer'ın yürütülmesinin son aşaması, Logutil Backdoor ("Bithostw.dll") ve yükleyicisi ("ncobjapi.dll") olmak üzere iki DLL dosyasını etkinleştirmektir.

RedClouds kampanyası ayrıca, tehdit aktörlerinin uzaktan yürütülmesine ve enfekte olmuş bir cihazdaki dosyaları manipüle etmesine izin veren Logutil adlı özel GO tabanlı bir arka kapı kullanır.

Kötü amaçlı yazılım, algılanmadan ihlal edilen bir sistemde çalıştırmak için pasif ve aktif DLL kenar yükleme kusurlarını kullanır ve Windows Management Enstrümantasyonunu (WMI) bir aktivasyon tetikleyicisi olarak kullanır.

Bitdefender, "Bu implant, sistem üzerinde kalıcılık oluşturmak için oldukça etkilidir."

"WMI hizmeti (otomatik olarak birden fazla kurtarma işlemiyle başlayan) veya WMI ana bilgisayar işlemi ile tetiklenebilir."

"Genellikle WMI ana bilgisayar işleminin (WMIPRVSE.EXE) birden fazla örneği vardır ve bu işlemin başlatılmasının birçok yolu vardır (uzak WMI çağrıları için DCOM arayüzü dahil)."

Logutil doğrudan C2 ile iletişim kurar ve aşağıdaki tabloda açıklandığı gibi yürütülecek komutları alır:

Araştırmacılar, Logutil'in C2'sinin ESXI ve Linux'a referanslar içerdiğinin altını çiziyor, bu nedenle tehdit aktörlerinin zaten çok platformlu bir arka kapı oluşturmak için Go'nun çok yönlülüğünü kullanmaları muhtemeldir.

Bitdefender, raporlarında uzlaşma göstergelerinin tam bir listesini paylaştı, bu nedenle savunucuların örtüşen güvenlik önlemlerinin birden fazla katmanını not almaları ve uygulamaları önerilir.

Barracuda Esg Sıfır Gün saldırıları şüpheli Çinli hackerlarla bağlantılı

Çinli bilgisayar korsanları Linux kötü amaçlı yazılım iletişimi için DNS-HTTPS kullanıyor

Yeni 'PowerDrop' PowerShell kötü amaçlı yazılım hedefleri ABD havacılık endüstrisi

Yeni PowerExchange Kötü Yazılım Backroors Microsoft Exchange Sunucuları

Romcom kötü amaçlı yazılım, chatgpt, gimp, daha fazla google reklamları aracılığıyla yayıldı

Kaynak: Bleeping Computer

More Posts