Yeni Aeroblade Hacker'ları ABD'de havacılık sektörünü hedeflemek

2 yıl önce

'Aeroblade' adlı daha önce bilinmeyen bir siber casusluk hack grubu, Amerika Birleşik Devletleri havacılık sektöründeki organizasyonları hedefleyen keşfedildi.

Blackberry tarafından keşfedilen kampanya iki aşamada ortaya çıktı: Eylül 2022'de bir test dalgası ve Temmuz 2023'te daha gelişmiş bir saldırı.

Saldırılar, kurumsal ağlara ilk erişim elde etmek için silahlı belgelerle mızrak aktı ve dosya listeleme ve veri hırsızlığı yapabilen ters kabuklu bir yük bırakıyor.

BlackBerry, saldırıların amacının ticari siber casusluk olduğunu ve değerli bilgileri toplamayı amaçlayan yüksek güvenle değerlendirir.

Aeroblade'e atfedilen ilk saldırılar, Eylül 2022'de, ikinci aşama DOTM dosyasını indirmek için uzak şablon enjeksiyonunu kullanan bir belge (DOCX) ekli kimlik avı e-postaları kullanılarak gerçekleşti.

İkinci aşama, hedefin sisteminde saldırganın komut ve kontrol (C2) sunucusuna bağlanan bir ters kabuk oluşturan kötü amaçlı makrolar yürütür.

BlackBerry, "Kurban dosyayı açıp" İçeriği Etkinleştir "lure mesajını manuel olarak tıklayarak yürüttüğünde, [REDACTED] .DOTM belgesi, sisteme yeni bir dosya bırakıp açar."

"Yeni indirilen belge okunabilir ve kurbanın e -posta ile alınan dosyanın meşru olduğuna inanmasına yol açar."

Ters kabuk yükü, operatörlerine veri hırsızlığındaki sonraki adımlarını planlamada yardımcı olmak için uzlaşmış bilgisayardaki tüm dizinleri listeleyen yoğun bir şekilde şaşkın bir DLL'dir.

DLL dosyası, sanal alan algılama, özel dize kodlaması, ölü kod ve kontrol akışı gizlemesi yoluyla sökme koruması ve Windows fonksiyon kötüye kullanımını maskelemek için API karma gibi anti-analiz mekanizmalarına sahiptir.

Yük aynı zamanda Windows görev zamanlayıcısı aracılığıyla sistemde kalıcılık oluşturur ve 'Winupdate2' adlı bir görev ekler, bu nedenle ihlal edilen cihazlara dayanır.

DLL yükünün ilk örnekleri, 2023 örneklerinde görülen çoğu kaçırma mekanizmasını ve dizinleri listeleme ve verileri pessasyon yeteneğini kaçırdı.

Bu, tehdit aktörlerinin daha sofistike saldırılar için araçlarını geliştirmeye devam ederken, 2022 denemeleri daha çok saldırı ve enfeksiyon zincirini test etmeye odaklandı.

Her iki saldırı da, son yük aynı C2 IP adresine bağlanan ters bir kabuktu ve tehdit aktörleri kimlik avı aşamasında aynı cazibe belgelerini kullandı.

BlackBerry, aeroblade kökenini veya saldırıların kesin hedefini belirleyemedi.

Araştırmacılar, niyetin satmak için veri çalmak, uluslararası havacılık yarışmacılarına sağlamak veya bilgileri mağdurlara karşı gasp için kaldıraç olarak kullanmak olduğunu düşünüyor.

Bilgisayar korsanları, ABD hedeflerini geri kapatmak için yeni ajan rakun kötü amaçlı yazılım kullanıyor

Govt Cihazlarında Kanada Bans WeChat ve Kaspersky ürünleri

Fransa, Rus devlet hackerlarının sayısız kritik ağı ihlal ettiğini söylüyor

Romcom kötü amaçlı kimlik avı hedeflenen kadın siyasi liderler zirvesi

Toddycat hackerlar Asya telekomlarını hedeflemek için 'tek kullanımlık' kötü amaçlı yazılım kullanıyor

Kaynak: Bleeping Computer

More Posts