Yeni kötü amaçlı yazılım varyantının algılamadan kaçacak “radyo sessizliği” modu var

3 yıl önce

Keskin Panda Siber-Teslim Hacking Group, Vietnam, Tayland ve Endonezya'daki yüksek profilli hükümet kuruluşlarını 'Soul' kötü amaçlı yazılım çerçevesinin yeni bir versiyonuyla hedefliyor.

Belirli bir kötü amaçlı yazılım daha önce, çeşitli Çin APT'lerine atfedilen kritik Güneydoğu Asya organizasyonlarını hedefleyen casusluk kampanyalarında görülmüştü.

Check Point, 2022'nin sonlarında başlayan ve 2023 yılına kadar devam eden ve ilk uzlaşma için mızrak aktı saldırıları kullanan kötü amaçlı yazılımları kullanarak yeni bir kampanya belirledi.

Royalroad RTF kitinin kullanımı, C2 sunucu adresleri ve bilgisayar korsanının çalışma saatleri, kontrol noktasının en son casusluk işlemini devlet destekli Çinli bilgisayar korsanlarına bağlamasına izin verdi. TTP'ler ve araçlar, daha önce keskin panda tarafından görülen aktivitelerle tutarlıdır.

Yeni Sharp Panda kampanyası, ana bilgisayara kötü amaçlı yazılımları bırakmak için eski güvenlik açıklarından yararlanmaya çalışmak için Royalroad RTF kitini dağıtan kötü amaçlı Docx dosya eklerine sahip mızrak akhis e-postaları kullanıyor.

Bu durumda, istismar planlanmış bir görev oluşturur ve daha sonra bir DLL kötü amaçlı yazılım indiricisini bırakır ve yürütür, bu da C2 sunucusundan SoulSearcher Loader'dan ikinci bir DLL getirir ve yürütür.

Bu ikinci DLL, nihai sıkıştırılmış yükü içeren bir değere sahip bir kayıt defteri anahtarı oluşturur ve daha sonra ruh modüler arka kapıyı belleğe çözer ve yükler ve ihlal edilen sistemde çalışan antivirüs araçlarından algılamadan kaçmasına yardımcı olur.

Yürütme üzerine, Soul kötü amaçlı yazılımın ana modülü, C2 ile bir bağlantı kurar ve işlevselliğini genişletecek ek modüller bekler.

Check Point tarafından analiz edilen yeni sürüm, tehdit aktörlerinin, arka kapının kurbanın çalışma saatlerinde algılamadan kaçınması muhtemel komut ve kontrol sunucusu ile iletişim kurmaması gereken haftanın belirli saatlerini belirtmelerini sağlayan bir “Radyo Sessizliği” modu içerir.

Diyerek şöyle devam etti: "Bu, aktörlerin iletişim akışlarını genel trafiğe harmanlamasına ve ağ iletişiminin tespit edilme şansını azaltmasına izin veren gelişmiş bir OPSEC özelliğidir." Açıklanan kontrol noktası.

Ayrıca, yeni varyant, Get, Post ve Sil dahil olmak üzere çeşitli HTTP istek yöntemlerini kullanan özel bir C2 iletişim protokolünü uygular.

Birden fazla HTTP yöntemine destek, veri almak için kullanıldığı için, veri göndermek için yayınlamak için kötü amaçlı yazılım esnekliği sağlar.

Soul’un C2 ile iletişimi kendini kaydederek ve kurban parmak izi verileri (donanım detayları, işletim sistemi türü, saat dilimi, IP adresi) göndererek başlar, daha sonra sonsuz bir C2 temas döngüsüne girer.

Bu iletişim sırasında alabileceği komutlar, ek modüllerin yüklenmesi, numaralandırma verilerinin toplanması ve yeniden oluşturulması, C2 iletişiminin yeniden başlatılması veya işleminden çıkma ile ilgilidir.

Check Point, dosya eylemleri, veri açığa çıkması, keyloglama, ekran görüntüsü yakalama, vb. Gibi daha özel işlevler gerçekleştirebilecek ek modülleri örneklemedi.

Soul Framework ilk olarak 2017'de Vahşi'de görüldü ve daha sonra 2019 boyunca keskin panda ile belirgin bir bağlantısı olmayan tehdit aktörleri tarafından yürütülen Çin casusluk kampanyalarında izlendi.

Aracın kullanımındaki çakışmalara rağmen, Check Point’in son bulguları Soul'un hala aktif gelişme ve konuşlandırma altında olduğunu gösteriyor.

Çinli hackerlar, tespitten kaçınmak için yeni özel arka kapı kullanıyor

Iron Tiger Hackers, özel kötü amaçlı yazılımlarının Linux sürümünü oluşturdu

Bilgisayar korsanları, algılamadan kaçmak için Golang kaynak kodu tercümanı kullanır

Yeni Koyu Pembe APT Grubu Govt ve Orduyu Özel Kötü Yazılımlarla Hedefliyor

News Corp, devlet hackerlarının iki yıldır ağında olduğunu söylüyor

Kaynak: Bleeping Computer

More Posts