APT34 İran Devlet Bilgisayar korsanlarına bağlı saldırılarda, şirket içi Microsoft Exchange sunucularına bağlı olan saldırılarda PowerExchange olarak adlandırılan yeni bir PowerShell tabanlı kötü amaçlı yazılım kullanıldı.
Posta sunucusuna arşivlenmiş bir kötü amaçlı yürütülebilir dosyayı içeren bir kimlik avı e -postası aracılığıyla sızdıktan sonra, tehdit aktörleri, kullanıcı kimlik bilgilerini çalabilen ExchanNeleech (ilk olarak 2020'de Digital14 olay müdahale ekibi tarafından gözlemlenen) adlı bir web kabuğu kullandı.
Fortiguard Labs Tehdit Araştırma Ekibi, Birleşik Arap Emirlikleri hükümet örgütünün tehlikeye atılan sistemlerinde Powerexchange arka kapısını buldu.
Özellikle, kötü amaçlı yazılım, Exchange Web Hizmetleri (EWS) API'sı kullanılarak gönderilen e-postalar aracılığıyla komut ve kontrol (C2) sunucusuyla, çalıntı bilgileri göndererek ve "Microsoft Edge" güncelleme ile e-postalara metin ekleri aracılığıyla baz 64 kodlu komutları alarak iletişim kurar. ders.
FortiGuard Labs Tehdidi, "Kurbanın Exchange Sunucusunu C2 kanalı için kullanmak, arka kapının iyi huylu trafikle karışmasını sağlar, böylece tehdit oyuncunun hedef kuruluşun altyapısının içindeki ve dışındaki neredeyse tüm ağ tabanlı tespitlerden ve iyileştirmelerden kolayca kaçınmasını sağlar." Araştırma ekibi dedi.
Arka kapı, operatörlerinin, saldırıya uğramış sunuculara ek kötü amaçlı yükler sunmak ve hasat edilen dosyaları dışarı atmak için komutlar yürütmelerini sağlar.
Ağın adli araştırması sırasında, araştırmacılar ayrıca diğer çeşitli kötü niyetli implantlarla ek geri yüklü uç noktalar keşfettiler.
Bunlar arasında, System.web.serviceauthentication.dll adlı bir dosya olarak yüklü olan ExchanNeleech web kabuğunu buldular.
ExchanNeleech, açık metin HTTP trafiğini izleyerek ve Web formu verilerinden veya HTTP başlıklarından kimlik bilgilerini yakalayarak temel kimlik doğrulamasını kullanarak uzlaşmış değişim sunucularına giriş yapanların kullanıcı adlarını ve şifrelerini toplar.
Saldırganlar, web kabuğuna kimlik bilgisi günlüğünü çerez parametreleri aracılığıyla göndermelerini bildirebilir.
Fordiguard Labs, bu saldırıları PowerexChange ve Kuweiti hükümet kuruluşlarının sunucularını geri yüklemek için kullandıkları üçlü kötü amaçlı yazılım arasındaki benzerliklere dayanarak İran devlet destekli hack grubuna (aka Oilrig) bağladı.
"Her iki backdoors da çarpıcı ortaklıkları paylaşıyor: PowerShell'de yazılırlar, periyodik planlanmış bir görevle etkinleştirilir ve C2 kanalı, kuruluşun Exchange sunucusunu EWS API ile kullanır. Ve kodları çok farklı olsa da, PowerexChange'in yeni ve geliştirilmiş olduğunu tahmin ediyoruz. Araştırmacılar. "Dedi.
Fortiguard Labs'ın raporuna göre, APT34 ayrıca kimlik avı e -postalarını saldırılarında ilk enfeksiyon vektörü olarak kullanıyor ve daha önce diğer BAE kuruluşlarını ihlal etti.
"Operasyon Magalenha" 30 Portekiz bankasının kimlik bilgilerini hedefliyor
Siber suçlu çetesi, kötü amaçlı yazılımlarla milyonlarca Android cihazını önceden enfekte ediyor
Linux Bpfdoor kötü amaçlı yazılımın daha kapsamlı versiyonu,
Ex-Conti üyeleri ve Fin7 Devs yeni Domino kötü amaçlı yazılımları zorlamak için bir araya geliyor
3CX, tedarik zinciri saldırısının arkasındaki Kuzey Koreli bilgisayar korsanlarını onayladı
Kaynak: Bleeping Computer