Yeni Hacking Grubu 'Metador' Aylarca ISS Networks'te gizleniyor

3 yıl önce

Araştırmacıların 'Metador' adını verdikleri daha önce bilinmeyen bir tehdit oyuncusu, yaklaşık iki yıldır telekomünikasyonları, İnternet hizmetleri sağlayıcılarını (ISS) ve üniversiteleri ihlal ediyor.

Metador, Orta Doğu ve Afrika'daki organizasyonları hedefliyor ve amaçları casusluk için uzun vadeli kalıcılık gibi görünüyor. Grup, "son derece karmaşık" olarak tanımlanan iki pencere tabanlı kötü amaçlı yazılım kullanır, ancak Linux kötü amaçlı yazılım göstergeleri de vardır.

Sentinellabs'taki araştırmacılar, Orta Doğu'daki bir telekomünikasyon şirketinde, Moshen Dragon ve Muddywater arasında Çin ve İran'dan gelen yaklaşık on tehdit aktör tarafından ihlal edilmiş olan metador keşfettiler.

Kötü amaçlı yazılımların ve altyapının analizi, metadoru yeterli güvenle ilişkilendirme ipuçları ortaya koymadı, bu da grubun bir özelliği "operasyon güvenliğinin farkında" olduğudur.

Sentinellabs raporlarında Metador'un "mağdur başına dikkatle bölümlere ayrılmış altyapıyı yönettiğini ve güvenlik çözümlerinin varlığında karmaşık karşı önlemleri hızla dağıttığını" belirtiyor.

Araştırmacılar, kurban örgütü tekillik, Sentinelone'un Metador'un ağını tehlikeye atmasından aylar sonra genişletilmiş tespit ve yanıt (XDR) çözümünü dağıttıktan sonra yeni tehdit grubunu keşfettiler.

Bu nedenle, ilk enfeksiyon vektörü hakkında detaylar mevcut değildir. "Metamain" ve "Mafalda" olarak adlandırılan iki Windows tabanlı kötü amaçlı yazılım çerçevesi, yalnızca sistem belleğinde çalışır ve tehlikeye atılan ana bilgisayarda şifrelenmemiş bir iz bırakmaz.

Özel implantlar, bu saldırıda bir lolbin (Living -Off -Land -Biner) olarak kullanılan Windows'daki hata ayıklama aracı olan "CDB.EXE" aracılığıyla şifrelendi ve bellekte yüklendi - şifresini çözmek ve yüklemek için iki özel 'metamain yüklemek için 've' Mafalda ', iki özel Windows kötü amaçlı yazılım çerçevesi.

Mafalda, 67'ye kadar komutu kabul edebilen çok yönlü bir implant iken, çok katmanlı gizlenmesi ayrıntılı olarak analiz etmeyi zorlaştırır.

Komutlar arasında dosya işlemleri, dizinlerin okuma içeriği, kayıt defterini manipüle etme, ağın ve sistemin keşfi ve verileri komut ve kontrol (C2) sunucusuna eklemek bulunur.

Mafalda, Sentinlabs'ın operatörlere hitap eden kodda yorum gördüğü için, muhtemelen özel bir yazar ekibi tarafından geliştirilmiştir.

Metamain implantı, ekran görüntüleri almak, dosya eylemleri gerçekleştirmek, klavye etkinliklerini kaydetmek ve keyfi kabuk kodu yürütülmesini desteklemek gibi daha fazla “uygulamalı” işlem için kullanılır.

CBD yaklaşımı, yürütme akışını başlatmak için gözlemlenen durumda kullanılırken, Metmain, Sentinellabs'ın teknik raporunda daha ayrıntılı olarak açıklanan ek yöntemleri desteklemektedir.

Daha derine inerek analistler, 'Cryshell' adlı dahili ağ zıplayan özel bir implantın ve iş istasyonlarından veri çalan ve onları Mafalda'ya yönlendiren isimsiz bir Linux aracının göstergelerini buldular.

Sentinellabs, Cryshell ve Linux implantının farklı olup olmadığından emin değil, ancak Mafalda ile kimlik doğrulama sırasında iki farklı aracı işaret ederek bağlantı noktası çalma ve el sıkışma prosedüründe bir farkın altını çiziyor.

Özel implantlar ve saldırı altyapısının sıkı segmentasyonu (kurban başına tek bir IP adresi ve kötü amaçlı yazılım yapımı kullanarak) izlemeyi özellikle zorlaştırır.

Tamamen bellek ve lolbins'de çalışan kötü amaçlı yazılımların kullanımı ile birleştiğinde, bu, tehdit oyuncusunun bir uzlaşma şüphesini artırmadan uzun süre mağdur ağlarında gizli kalmasını sağlar.

Bununla birlikte, bu zorluklara rağmen, Sentinellabs'ın soruşturması, yürütme günlüğündeki zaman damgasına göre, Aralık 2020'nin sonundan bu yana tarihlenen bazı metamain örneklerinin ortaya çıktığını ortaya koydu.

Ayrıca, kötü amaçlı yazılımların karmaşıklığı ve aktif geliştirme, araçları daha da geliştirebilecek iyi kaynaklı bir gruba işaret eder.

Araştırmacılar ayrıca geliştiricilerin kötü amaçlı yazılım çerçevelerini belgelediğini ve "ayrı bir operatör grubu için rehberlik" sağladığını buldular.

Kullanılan dildeki ipuçları, geliştiricilerin her biri indosenkrasiye sahip İngilizce olarak akıcı olduğunu göstermektedir; Ancak geliştirici ekibinin anadili İngilizce olmayan konuşmacılara sahip olması muhtemeldir. İspanyolca, Arjantin'deki anonim karikatüre atıfta bulunan Mafalda'nın kodunda da mevcuttu.

Mafalda'nın komutlarına ilişkin belgelere dayanarak, özel bir ekibin kötü amaçlı yazılım geliştirdiği ve farklı bir grubun çalıştığı anlaşılıyor.

Dilbilimsel ve kültürel ekmek kırıntıları, bu durumda net bir ilişkilendirme için yetersizdir. Bununla birlikte, Sentinellabs araştırmacıları, Metador'un arkasındaki "üst düzey bir yüklenici düzenlemesi" olduğunu, ulus devlet operasyonu için tipik biri gibi teorize ediyorlar.

Kuzey Koreli Lazarus Hacker'ları ABD Enerji Sağlayıcılarını hedef alıyor

Yeni Worok Siber-Teşebbüs Grubu Hedefler Hükümetleri, Yüksek Profil Firmaları

Android Emulator Tedarik Zinciri Saldırısı, Oyuncuları Kötü Yazılımla Hedefliyor

Hackerlar Dracarys Android kötü amaçlı yazılımları değiştirilmiş sinyal uygulamasını kullanarak yükleyin

Facebook, Hackers tarafından kullanılan yeni Android kötü amaçlı yazılım bulur

Kaynak: Bleeping Computer

More Posts