Bibi silecek kötü amaçlı yazılımlarının yeni bir sürümü, veri restorasyonunu zorlaştırmak için disk bölüm tablosunun silinerek hedeflenen kurbanlar için kesinti süresini uzatıyor.
İsrail ve Arnavutluk'a yönelik Bibi silecek saldırıları, İran'ın İstihbarat ve Güvenlik Bakanlığına (MOI) bağlı olduğuna inanılan 'Void Manticore' (Storm-842) adlı şüpheli bir İran hack grubuyla bağlantılıdır.
Bibi silecek ilk olarak Ekim 2023'te Security Joes tarafından görüldü ve faaliyetleri Kasım 2023'te İsrail'in sertifikasından ülkedeki kritik kuruluşlara karşı kullanan büyük ölçekli saldırgan siber operasyonlar hakkında bir uyarı sağladı.
Check Point Research'ten yeni bir rapor, Bibi Silecek'in daha yeni varyantlarını ve aynı tehdit grubu tarafından kullanılan diğer iki özel silecek, yani CL silecek ve bölüm silecek.
Raporda ayrıca, Void Manticore ve 'Scarred Manticore' arasındaki operasyonel örtüşmeleri vurgulamaktadır.
Checkpoint şüphelileri Manticore, Ekim ayında İsrail'e yapılan Hamas saldırısının ardından ortaya çıkan Telegram'daki 'Karma' hacktivism grubunun arkasına gizleniyor.
Karma, 40'tan fazla İsrail örgütüne yönelik saldırılar talep etti, çalınan verileri veya operasyonlarının hasarını arttırmak için telgraftaki silinmiş sürücülerin kanıtını yayınladı.
Arnavut saldırıları için kullanılan bir kişiye, telgraftaki çalıntı dosyaların bazılarını sızdıran 'Vatan Adaleti' olarak adlandırılır.
Bu strateji, Mantiant'a göre, Xaknet Team, Cyberarmyofrussia_Reborn ve Solntsepek gibi hacktivist markalı telgraf kanallarının arkasına saklanan Sandworm'un (APT44) izlediği yaklaşımla çok benzer.
Bir başka ilginç bulgu, Void Manticore'un bazı durumlarda Scarred Manticore tarafından uzlaşmış altyapının kontrolünü kontrol ettiği görülüyor.
Scarred Manticore, öncelikle Microsoft SharePoint CVE-2019-0604 kusurundan yararlanarak, KOBİ lateral hareketi gerçekleştirerek ve e-postaları hasat ederek başlangıç erişiminin kurulmasına odaklanır.
Meydan okulu kuruluşlar daha sonra yük enjeksiyon aşamalarını, ağdaki yanal hareketi ve veri sileceklerinin dağıtımını yapan Manticore'u geçersiz kılar.
Void Manticore, web mermileri, manuel silme araçları, özel silecekler ve kimlik bilgisi doğrulama araçları dahil olmak üzere yıkıcı işlemlerini gerçekleştirmek için çeşitli araçlar kullanır.
Karma Shell, dizinleri listeleyebilen, işlemler oluşturabilen, dosya yükleyebilen ve hizmetleri yönetebilen bir hata sayfası olarak gizlenmiş özel bir web kabuğu olan uzlaşılmış bir web sunucusuna dağıtılan ilk yüktür.
Check Point tarafından görülen Bibi Silecek'in yeni sürümleri, rastgele verilerle sistem dışı dosyaları bozar ve "Bibi" dizesini içeren rastgele oluşturulan bir uzantı ekler.
Bibi, her biri için bazı benzersiz özelliklere ve küçük operasyonel farklılıklara sahip bir Linux ve Windows varyantına sahiptir.
Örneğin, Linux'ta Bibi, silme işlemini hızlandırmak için mevcut CPU çekirdeklerinin sayısına göre birkaç iş parçacığı ortaya çıkaracak. Windows'ta Bibi, sistemi bozulamaz hale getirmekten kaçınmak için .sys, .exe ve .dll dosyalarını atlayacak.
Geçmiş kötü amaçlı yazılım sürümleriyle karşılaştırıldığında, daha yeni varyantlar yalnızca İsrail sistemlerini hedeflemek için yapılandırılır ve gölge kopyalarını silmez veya sistemin hata kurtarma ekranını devre dışı bırakmaz. Ancak, şimdi diskten bölüm bilgilerini kaldırarak verilerin kurtarılmasını zorlaştırıyorlar.
İlk olarak Arnavut Sistemlere yönelik saldırılarda görülen CI silecek, silme işlemlerini gerçekleştirmek için 'Elrawdisk' sürücüsünü, önceden tanımlanmış bir tamponla fiziksel sürücü içeriğinin üzerine yazıyor.
Bölüm silecekleri özellikle sistemin bölüm tablosuna yöneliktir, böylece disk düzeni geri kazanılamaz, bu da veri restorasyon çabalarını karmaşıklaştırır ve yapılan hasarı en üst düzeye çıkarır.
Bu sileceklerden gelen saldırılar, kurbanların hem ana çizme kaydını (MBR) hem de Guid Bölüm Tablosu (GPT) bölümlerini etkilediğinden, yeniden başlatma sırasında mavi bir ölüm ekranı (BSOD) veya sistem çökmesine neden olur.
Bankacılık kötü amaçlı yazılım Grandoreiro, polis kesintisinden sonra geri döner
Rus hackerlar, bir Avrupa Hükümeti Ajanslarını ihlal etmek için yeni ay kötü amaçlı yazılım kullanıyor
Android 15, Google Play Protect Yeni Anti-Yazılım Karşıtı ve Kaçışla Mücadele Özellikleri Alın
Microsoft, Qakbot kötü amaçlı yazılım saldırılarında Windows Zero Day'i düzeltiyor
Ebury Botnet Kötü Yazılım 2009'dan beri 400.000 Linux sunucusuna enfekte oldu
Kaynak: Bleeping Computer