Yeni Toddycat Apt Gang tarafından hacklenen Microsoft Exchange Sunucuları

4 yıl önce

Toddycat olarak adlandırılan gelişmiş bir Kalıcı Tehdit (APT) grubu, en azından Aralık 2020'den beri bir yıldan fazla bir süredir Asya ve Avrupa genelinde Microsoft Exchange sunucularını hedefliyor.

Grubun etkinliğini izlerken, Kaspersky'nin Global Araştırma ve Analiz Ekibi (Great) ile güvenlik araştırmacıları, Samurai ve Ninja Trojan olarak adlandırılan yeni Truva kötü amaçlı yazılım adını verdikleri daha önce bilinmeyen bir pasif arka kapı buldular.

Her iki kötü amaçlı yazılım suşu, saldırganların enfekte sistemlerin kontrolünü ele geçirmesine ve kurban ağları içinde yanal olarak hareket etmesine izin verir.

Toddycat'ın saldırıları geçmişte, 2021 Mart'tan başlayarak Websiic olarak adlandırdıkları bir faaliyet kümesi olarak izleyen Slovak siber güvenlik firması Eset tarafından görüldü.

O sırada, hackleme grubu, Çin kıyıcı web mermilerini dağıtmak için savunmasız sunucularda uzaktan kod yürütme kazanmalarına izin veren proxylogon değişim kusurlarından yararlandı.

Şubat 2021'e kadar çok aktif olmasa da, proxylogon istismarları ile Avrupa ve Asya'da taranmamış Microsoft Exchange sunucularını taramaya ve hedeflemeye başladıktan sonra saldırılarını hızla artırdılar.

Kaspersky güvenlik araştırmacısı Giampaolo Dedola, "Bu grubun Aralık 2020'de Microsoft Exchange güvenlik açığından yararlanmaya başladığından şüpheleniyoruz, ancak maalesef hipotezi doğrulamak için yeterli bilgimiz yok." Dedi.

"Her halükarda, Aralık ve Şubat ayları arasında enfekte olan tüm hedeflenen makinelerin Microsoft Windows Exchange sunucuları olduğunu belirtmek gerekir; saldırganlar, sunucuları bilinmeyen bir istismarla tehlikeye attı, saldırı zincirinin geri kalanı Mart ayında kullanılanla aynı."

Grubun favori hedefleri, hükümet ve askeri kuruluşlar ve askeri yükleniciler de dahil olmak üzere yüksek profilli kuruluşlardır.

İlk saldırılar saldırı dalgası (Aralık 2020 ve Şubat 2021 arasında) sadece Vietnam ve Tayvan'daki az sayıda hükümet kuruluşunu hedeflerken, bir sonraki dalga (Şubat 2021 ve Mayıs 2021 arasında) dünya çapında uzun bir ülkeden oluşan varlıklara hızla genişledi Rusya, Hindistan, İran ve Birleşik Krallık dahil.

Bir sonraki aşamada (Şubat 2022'ye kadar), Toddycat aynı ülke kümesini hedefledi, ancak Endonezya, Özbekistan ve Kırgızistan'dan kuruluşları listeye ekledi.

Bu üçüncü saldırı dalgasında, APT Grubu da masaüstü sistemlerini içerecek şekilde odağını genişletirken, daha önce sadece Microsoft Exchange sunucularını hedefliyorlardı.

Kaspersky, Toddycat'ın kurbanlarının endüstri sektörleriyle ve Çince konuşan birden fazla grup tarafından hedeflenen ülkelerle bağlantılı olduğunu söyledi.

Bununla birlikte, ihlal ettikleri bazı varlıklar (üç farklı ülkede), FunnyDream arka kapıyı kullanan Çin destekli hackerlar tarafından aynı zamanda saldırıya uğradı.

Dedola, "Çakışmaya rağmen, şu anda Toddycat'i komik bir küme ile birleştiren kendimize güvenmiyoruz. Keşfettiğimiz tüm kurbanların yüksek profilli doğası göz önüne alındığında, muhtemelen birkaç APT grubunun ilgisini çekiyorlar."

"Dahası, evreleme yerlerinde ara sıra yakınlığa rağmen, doğrudan etkileşime giren iki kötü amaçlı yazılım ailesinin (örneğin, diğerini dağıtıyor) somut bir kanıtımız yoktur ve belirli dizinler çoklu saldırganlar tarafından sıklıkla kullanılır.

"Etkilenen kuruluşlar, hem hükümet hem de ordu, bu grubun çok yüksek profilli hedeflere odaklandığını ve muhtemelen muhtemelen jeopolitik çıkarlarla ilgili kritik hedeflere ulaşmak için kullanıldığını gösteriyor."

Toddycat ile bağlantılı uzlaşma (IOC) tarafından kullanılan kötü amaçlı yazılımlar ve göstergeler hakkında ek teknik detaylar Kaspersky'nin raporunda bulunabilir.

Çin Hacking Grubu Aoqin Dragon sessizce casusluk orgs on yıldır

Acı siberler yeni kötü amaçlı yazılımlarla Güney Asya Hükümetlerini hedeflemek

Cyberspies, backdoors dağıtmak, Exchange e -postalarını çalmak için IP kameraları kullanın

Polis tarafından sökülen milyonlarca kayıpta kimlik avı çetesi

Microsoft: Blackcat Ransomware'i dağıtmak için hacklenen Exchange sunucuları

Kaynak: Bleeping Computer

More Posts