Yeni Miyarat kötü amaçlı yazılımlarla 'acı' siber hedef savunma orgs hedef

1 yıl önce

Miyarat adında yeni bir kötü amaçlı yazılım ailesi kullanılarak Türkiye'deki savunma organizasyonlarını hedefleyen 'acı' olarak bilinen bir siber boyama tehdidi grubu gözlendi.

Miyarat, daha önce acı ile ilişkili siberishan kötü amaçlı yazılım olan WMRAT kötü amaçlı yazılımlarının yanında kullanılır.

Proofpoint kampanyayı keşfetti ve yeni kötü amaçlı yazılımların muhtemelen sadece ara sıra konuşlandırılan yüksek değerli hedefler için ayrıldığını bildirdi.

Acı, 2013 yılından bu yana aktif olan ve Asya'daki kritik örgütleri hedefleyen şüpheli bir Güney Asya Siber Yoruma Tehdit Grubudur.

2022'de Cisco Talos tarafından Bangladeş hükümetine yönelik saldırılarda tespit edildi ve Truva atlarını düşürmek için Microsoft Office'te uzaktan kod yürütme kusuru kullandı.

Geçen yıl Intezer, Bitter'in çeşitli Çin nükleer enerji şirketlerini ve akademisyenlerini hedefleyen kimlik avı saldırılarında Pekin'deki Kırgızistan Büyükelçiliği'ni taklit ettiğini bildirdi.

Türkiye'deki saldırılar, bir rar arşivi ekleyen bir yabancı yatırım projesi cazibesi içeren bir e -posta ile başladı.

Arşiv, bir tuzak PDF dosyası (~ tmp.pdf), PDF olarak gizlenmiş bir kısayol dosyası (kamu yatırımları 2025.pdf.lnk) ve "Katılım" adlı RAR dosyasına gömülü alternatif veri akışları (ADS) içerir. Bölge.

Alıcı LNK dosyasını açarsa, Reklamlarda gizli PowerShell kodunun yürütülmesini tetiklerler, bu da dikkat dağıtma için meşru tuzak PDF'yi açar. Aynı zamanda, her 17 dakikada bir kötü amaçlı bir kıvırma komutu çalıştıran "DSSVCCLeanup" adlı planlanmış bir görev oluşturur.

Komut, bir evreleme alanına (Jacknwoods [.] Com) ulaşır ve ek yükler indirme, ağ keşfi gerçekleştirme veya veri çalma komutları gibi yanıtları bekler.

Proofpoint, inceledikleri saldırıda WMRAT'ı (Anvrsa.msi) getirme komutunun 12 saat içinde sunulduğunu bildirdi.

Acı ilk olarak WMRAT'ı hedefe yerleştirdi, ancak komut ve kontrol sunucusu ile iletişim kuramadığında Miyarat'ı (gfxview.msi) indirdi.

Her iki kötü amaçlı yazılım, veri eksfiltrasyonu, uzaktan kumanda, ekran görüntüsü yakalama, komut yürütme (CMD veya PowerShell) ve sistem izleme özellikleri ile acı sağlayan C ++ uzaktan erişim truva atlarıdır (sıçanlar).

Miyarat, daha gelişmiş veri ve iletişim şifrelemesi, etkileşimli bir ters kabuk ve gelişmiş dizin ve dosya kontrolü içeren daha yeni ve genellikle daha rafine.

Acı tarafından daha seçici konuşlandırılması, tehdit aktörlerinin onu yüksek değerli hedefler için ayırarak analistlere maruz kalmasını en aza indirdiğini gösterebilir.

Bu saldırı ile ilişkili uzlaşma göstergeleri (IOC'ler) Proofpoint raporunun altında listelenirken, tehdidi tespit etmeye yardımcı olacak bir Yara kuralı burada mevcuttur.

FBI Spots Hiatusrat kötü amaçlı yazılım saldırıları Web kameralarını hedefleyen, DVRS

Rus hackerlar Pakistanlı Hacker'ların sunucularını kendi saldırıları için kaçırdı

Rusya, Windows, Android kötü amaçlı yazılımlarla Ukrayna istifalarını hedefliyor

Raccoon Stealer kötü amaçlı yazılım operatörü suçlu itirazdan sonra 5 yıl hapse girer

Kötü niyetli reklamlar sahte captcha sayfaları aracılığıyla lumma infostealer'ı itiyor

Kaynak: Bleeping Computer

More Posts