ABD, Orta Doğu ve Afrika'daki kuruluşlara karşı siber saldırılarda 'Ajan Raccoon' (veya Ajan Racoon) adlı yeni bir kötü amaçlı yazılım kullanılmaktadır.
Saldırganların, Palo Alto Network'ün 42. Birimi 42. tarafından keşfedilen, hükümet, telekomünikasyon, eğitim, gayrimenkul, perakende ve kar amacı gütmeyen kuruluşlar da dahil olmak üzere çeşitli sektörleri kapsayan mağdurları gördüğünü bildiren ulus-devlet tehdit aktörleri olduğuna inanılıyor.
Ünite 42 araştırmacıları, "Bu tehdit faaliyet kümesinin, tehlikeye atılan kuruluşların doğası, gözlemlenen TTP'ler ve araç setinin özelleştirilmesi nedeniyle ulus-devletle ilgili tehdit aktörlerine uyduğunu değerlendiriyoruz."
"Belirli bir ulus-devlet veya tehdit grubunu doğrulamadık."
Hedeflerin seçimi, konuşlandırılan araçların doğası, veri açığa vurma yöntemleri, hedeflenen zeka ve saldırıların gizli karakteri hedeflerinin casusluk olduğunu göstermektedir.
Agent Raccoon, saldırganların C2 (komut ve kontrol) altyapısı ile gizli bir iletişim kanalı oluşturmak için DNS (Etki Adı Hizmeti) protokolünden yararlanan bir Google güncellemesi veya Microsoft OneDrive güncelleyici olarak gizlenmiş bir .NET kötü amaçlı yazılımdır.
Backdoor, kaçırma için punycode kodlu alt alanlara sahip sorgular oluştururken, iletişimi izlemeyi zorlaştırmak için rastgele değerler de içerir.
Ünite 42, kötü amaçlı yazılımın kendisi bir kalıcılık mekanizmasına sahip olmamasına rağmen, gözlemlerinin planlanan görevlerle yürütüldüğünü düşündürmektedir.
Kötü amaçlı yazılım, uzaktan komut yürütme, dosya yükleme ve indirme ve enfekte olmuş sisteme uzaktan erişim sağlayabilir.
Analistler ayrıca, ayarlarında hafif kod varyasyonları ve optimizasyonları ile farklı ajan rakun örnekleri yakaladıklarını, kötü amaçlı yazılımların yazarlarının aktif olarak geliştiğini ve belirli operasyonel gereksinimlere uyarladığını gösteriyorlar.
Ajan rakunlarının yanı sıra, saldırganlar ayrıca 'Mimilite' adlı Mimikatz kimlik bilgisi boşaltma yardımcı programının ve 'NTospy' adlı Windows Network Sağlayıcı modülünü taklit eden bir DLL kimlik bilgisi stealer'ın özelleştirilmiş bir versiyonunu kullandılar.
Ntospy, kimlik doğrulama işlemini ele geçirmek ve iyi belgelenmiş bir saldırı yöntemi olan kullanıcı kimlik bilgilerini yakalamak için "Credman" adlı meşru bir ağ sağlayıcı modülü olarak kaydolur.
Bu araç da, Microsoft dosyalarını güncelleyen dosya adlarını kullanır ve ihlal edilen cihazda yerel olarak düz metin formunda durdurulan kimlik bilgilerini depolar.
Son olarak, saldırganlar Microsoft Exchange sunucularından e-postaları çalmak veya kurbanların dolaşım profili klasörlerini çalmak için PowerShell Snap-ins kullanıyor ve verimlilik ve gizli için 7-ZIP ile dizini sıkıştırıyor.
Gözlemlenen e -posta eksfiltrasyon işlemi, her bir gelen kutusu için, varsayılan casusluk operasyonel profiline uygun hedefli bir veri hasat yaklaşımını gösteren farklı arama kriterlerini içeriyordu.
Bilinmeyen etkinlik kümesi, birim 42'nin 'CL-STA-0043' olarak izleyen başka bir tehdit oyuncusu ile dikkate değer örtüşmeye sahiptir.
Romcom kötü amaçlı kimlik avı hedeflenen kadın siyasi liderler zirvesi
Toddycat hackerlar Asya telekomlarını hedeflemek için 'tek kullanımlık' kötü amaçlı yazılım kullanıyor
Yeni Aeroblade Hacker'ları ABD'de havacılık sektörünü hedeflemek
Hamas Hacker'larına bağlı yeni Rust tabanlı Sysjoker arka kapı
Gamaredon'un Littledrifter USB kötü amaçlı yazılımları Ukrayna'nın ötesine yayılıyor
Kaynak: Bleeping Computer