Viasat, uydu modemlerinin asitreyn kötü amaçlı yazılımlarla silindiğini doğruladı

4 yıl önce

Yeni keşfedilen bir veri silecek, yönlendiricileri ve modemleri silerek, 24 Şubat'ta SATCOM modemlerini silmek için KA-SAT Uydu Geniş Bant Hizmeti'ni hedefleyen CyberAttack'ta konuşlandırılmıştır.

Sentinelone'daki araştırmacılar tarafından asitreyn olarak adlandırılan kötü amaçlı yazılım, kaba kuvvetli cihaz dosya adlarını ve bulabileceği her dosyayı silmek için tasarlanmıştır ve gelecekteki saldırılarda yeniden konuşmayı kolaylaştırır.

Sentinelone, bu, saldırganların, hedeflenen cihazların dosya sistemine ve bellenimine veya yeniden kullanılabilir bir araç geliştirme niyetlerine aşinalık eksikliğinde ipucu olabileceğini söylüyor.

Asitreyn, ilk olarak, "Ukrop" dosya adını kullanarak İtalya'daki bir IP adresinden Virustotal Malware Analiz Platformu'ndan yüklemeden sonra 15 Mart'ta görüldü.

Dağıtıldıktan sonra, tehlikeli yönlendirici veya modemin tüm dosya sisteminden geçer. Aynı zamanda flash bellek, SD / MMC kartları ve olası tüm cihaz tanımlayıcılarını kullanarak bulabileceği herhangi bir sanal blok aygıtlarını da siler.

"İkili, dosya sisteminin derinlemesine silinmesini ve çeşitli bilinen çeşitli depolama aygıtı dosyalarını gerçekleştirir. Kod root olarak çalışıyorsa, AcidRain, Filesystem'deki standart olmayan dosyaların ilk özyinelemesini gerçekleştirir," Sentinelone Tehditi Araştırmacıları Juan Andres " Guerrero-Saade ve Max Van Amerongen açıkladı.

Ölçülen cihazlardaki verileri yok etmek için, silecek, 0x40000 bayt veri ile dosya içeriğinin üzerine yazar veya Memgetinfo, MISUNLOCK, MEMERASE ve MEMWRITIOOB giriş / çıkış kontrolü (IOCTL) sistem çağrıları kullanır.

Acidrain'in veri silme işlemleri tamamlandıktan sonra, kötü amaçlı yazılım, kullanılamaz hale getirerek cihazı yeniden başlatır.

Sentinelone, "Ukrayna operasyonu" nın kısaltması olabilecek, virustotal'e yüklenen Acidrain ikili adına dayanarak, kötü amaçlı yazılımların Ukrayna'ya karşı bir operasyon için açıkça geliştirilmiş olduğunu ve muhtemelen Ka-Sat cyberattack'ın modemlerini silmek için kullanılabileceğini söyledi.

Sentinelone hipotezlenmiş "Tehdit Oyuncusu, modemler ve yönlendiriciler için tasarlanmış bir sileceği itmek için bir arz zinciri saldırısında KA-SAT yönetimi mekanizmasını kullandı.

"Bu tür bir cihaz için bir silecek, modemin flash bellesindeki anahtar verilerinin üzerine yazmasını, çalıştırılmasını ve yansıtılmasını veya değiştirilmesine ihtiyacı var."

Bu doğrudan KA-SAT Olayında bir Viasat Olay Raporu'nun "Viasat Modem yazılımı veya ürün yazılımı görüntüleri ile herhangi bir uzlaşmaya veya kurcalamanın herhangi bir kanıtı yoktur ve herhangi bir tedarik zinciri parazitine dair bir kanıt bulunamadı."

Bununla birlikte, Viasat, Sentinelone'un hipotezini, kötü amaçlı yazılımların tahrip edilmesini "meşru yönetim" komutlarını kullanarak modemlerde konuşlandırıldığını söyleyerek doğruladı.

"Ukrop İkili ile ilgili Sentinellabs Raporundaki Analiz Raporumuzdaki gerçeklerle tutarlıdır - Özellikle, Sentinellablar, daha önce açıklanan Viasat olarak meşru bir yönetim komutunu kullanarak modemlerde çalıştırılan yıkıcı çalıştırılabilirleri tanımlar" dedi.

"Bu soruşturma tamamlandığında ek adli ayrıntılar sağlayabileceğimizi bekliyoruz."

Modemleri silmek için AcidRain'in kullanımı, Güvenlik Araştırmacısı Ruben SantaMarta tarafından, Ka-SAT'ya karşı saldırıya uğrayan bir SATCOM modeminin flash hafızasını attı.

Sentinelone'un söylediği gibi, SantAtAtta tarafından gözlenen yıkıcı patern, Acidrain'in üzerine yazma silecek yönteminin çıktılarıyla eşleşir.

Bunun neye benzeyebileceğini merak ediyorsanız ... https: //t.co/vbcnsgcwtz

Viasat'ın Şubat 2022'den bu yana yaklaşık 30.000 modem gönderdiği gerçeği, müşterileri çevrimiçi olarak geri getirme saldırısından bu yana, hizmetin restorasyonunu daha da hızlandırmaya devam ediyor, Sentinelone'un tedarik zinciri saldırı teorisinin su tuttuğunu da ima ediyor.

Bir yan not olarak, bu kötü amaçlı yazılımın kullandığı iOCTL'ler, VPNFilter Malware 'DSTR' WIPER eklentisi, Rus GRU bilgisayar korsanlarına (süslü ayı veya kumlu) atfedilen kötü amaçlı bir araç tarafından kullanılanlar ile eşleşir.

AcidRain, yılın başından beri ülkeyi hedeflemek için kullanılmış olan altı kişi, Ukrayna'ya yapılan saldırılarda konuşlandırılan yedinci veri silecek kötü amaçlı yazılımdır.

Ukrayna'nın bilgisayar acil müdahale ekibi yakın zamanda bir veri silecekinin, Ukrayna işletmelerini hedefleyen saldırılara katıldığı gibi bir veri silecekini izlediğini bildirdi.

Ukrayna'nın Rus işgaliden bir gün önce bir gün önce ESET, Ukrayna'daki organizasyonlara karşı Ransomware Decoys ile birlikte kuruluşlara karşı kullanılmış olan Hermeticwiper olarak bilinen bir veri silme kötü amaçlı yazılımını gördü.

Rusya'nın Ukrayna'yı istila ettiği gün, aynı zamanda bir veri silecekini de keşfettiler.

ESET ayrıca, Caddywiper, kullanıcı verilerini siler ve ekli sürücülerden bölüm bilgileri silerek bir silecek olan Caddywiper dördüncü veri tahrip edici bir kötü amaçlı yazılım suşunu gördü.

Whisperkill olarak izlenen beşinci bir silecek kötü amaçlı yazılımları, Ukrayna'nın ENCRPT3D Ransomware kodunun% 80'ini yeniden kullandığını (WhiteBlackCrypt Ransomware olarak da bilinir) yeniden kullandığını söyleyen iletişim ve bilgi koruma (CIP) tarafından görülüyor.

Ocak ayının ortalarında, Microsoft şimdi Whispergate olarak izlenen altıncı bir silecek buldu, Ukrayna'ya karşı veri silme saldırılarında kullanılan, Ransomware olarak gizlenmiş.

Güncelleme: Bir Viasat sözcüsü, hikaye yayınlandıktan sonra aşağıdaki ifadeyi gönderdi:

Dünkü Viasat Olay Raporunda verilen gerçekler doğru. Ukrop İkili ile ilgili Sentinellabs Raporundaki Analiz Raporumuzdaki gerçeklerle tutarlıdır - Özellikle, Sentinellabs, daha önce açıklanan Viasat olarak meşru bir yönetim komutu kullanarak modemlerde çalıştırılan yıkıcı çalıştırılabilirleri tanımlar.

Raporumuzda belirtildiği gibi: "Saldırgan, bu güvenilir yönetim ağından, ağa yönetmek ve işletmek için kullanılan belirli bir ağ segmentine yanal olarak hareket etti ve daha sonra bu ağ erişimini, aynı anda çok sayıda konut modeminde meşru, hedeflenen yönetim komutlarını yürütmek için kullandı. . "

Ek olarak, bunu bir tedarik zinciri saldırısı veya güvenlik açığı olarak göremiyoruz. "Viasat," Viasat, standart modem yazılımı veya ürün yazılımı dağıtımına veya normal ağ işlemlerinde yer alan güncelleme işlemlerinin saldırıda kullanıldığı veya tehlikeye girdiğini kanıtlamıştır. " Ayrıca, "Herhangi bir son kullanıcı verisinin erişilebileceği veya tehlikeye girdiğine dair bir kanıt yoktur."

Devam eden soruşturma nedeniyle ve sistemlerimizin devam eden saldırılara göre güvenliğini sağlamak için, etkinliğin tüm adli ayrıntılarını halka açık bir şekilde paylaşamayız. Bu süreç sayesinde, etkinliğin ayrıntılarına erişimi olan dünyadaki çeşitli kolluk kuvvetleri ve devlet kurumlarıyla işbirliği yapmaya devam ettik.

Bu soruşturma tamamlandığında ek adli ayrıntılar sağlayabileceğimizi bekliyoruz.

Microsoft: Ukrayna, işgal öncesi Foxblade kötü amaçlı yazılım saatleriyle vurdu.

Yeni CaddyWiper Veri Silme Malware Ukrayna Ağlarına Hits Hits

Yeni solucan ve veri silecek kötü amaçlı yazılımlar Ukrayna ağlarına isabet etti

CISA ve FBI, potansiyel veri silme saldırılarını silerek

Ukrayna'daki veri silme saldırılarında çömelme olarak kullanılan fidye yazılımı

Kaynak: Bleeping Computer

More Posts