Bilgisayar korsanları Japon politikacıları yeni Mirrorstealer kötü amaçlı yazılımlarla hedefleyin

3 yıl önce

Mirrorface olarak izlenen bir hack grubu, 'Mirrorstealer' adlı daha önce belgelenmemiş bir kimlik bilgisi stealer kullanarak Temmuz 2022'de Meclis Üyesi seçimlerinden önce haftalarca Japon politikacıları hedefliyor.

Kampanya, analistleri geride bırakan bilgisayar korsanları tarafından yapılan operasyonel hatalar sayesinde kanıt bir araya getirebileceklerini bildiren ESET tarafından keşfedildi.

Bilgisayar korsanları, APT10 altyapısına ait olduğu bilinen bir C2 sunucusuyla iletişim kuran grubun imza arka kapısı LodeInfo ile birlikte yeni bilgi çalan kötü amaçlı yazılımları konuşlandırdı.

Kaspersky'nin Ekim 2022 tarihli bir raporu, Lodeinfo'nun yüksek profilli Japon hedeflerine karşı kapsamlı bir şekilde konuşlandırılmasını anlattı ve özel arka kapıyı iyileştirmeye giden sürekli gelişimi vurguladı.

Mirrorface Hacking Group (APT10 ve Cicada), 29 Haziran 2022'de, alıcının siyasi partisinden PR aracıları gibi davranarak, sosyal medyada ekli video dosyalarını yayınlamalarını isteyerek hedeflerine mızrak-aktarma e-postaları göndermeye başladı.

Diğer durumlarda, tehdit aktörleri bir Japon bakanlığı taklit etti ve Winrar arşivlerini arka planda çıkaran tuzak belgeleri ekledi.

Arşiv, LodeInfo kötü amaçlı yazılımlarının şifreli bir kopyasını, kötü niyetli bir DLL yükleyicisini ve DLL arama sırası kaçırma için kullanılan zararsız bir uygulama (K7 Security Suite) içeriyordu.

Bu, Kaspersky'nin önceki raporunda açıkladığı ve arka kapıyı doğrudan belleğe yükleyen aynı gizli saldırı zinciridir.

APT10, Monrorstealer'ı (‘31558_n.dll’) tehlikeye atılan sistemlere dağıtmak için LodeInfo'yu kullandı.

MirrorStealer, Japonya'da popüler olan bir e -posta istemcisi, web tarayıcılarında ve e -posta istemcilerinde depolanan kimlik bilgilerini hedefler.

Bu, Mirrorstealer'ın APT10’un Japonya odaklı operasyonları için açıkça geliştirilmiş olabileceğini gösteriyor.

Tüm çalınan kimlik bilgileri, temp dizinindeki bir TXT dosyasında saklanır ve daha sonra Mirrorstealer kendi başına veri açığa çıkmasını desteklemediğinden LodeInfo'nun C2'ye göndermesini bekler.

Lodeinfo ayrıca, Info-Stealer'a komutları iletmek için C2 ve Mirrorstealer arasında bir bağlantı köprüsü olarak kullanılır.

ESET’in analistleri, LodeInfo'nun mirrorstealer'ı ihlal edilen sistemin belleğine yüklemek için komutları taşıyarak, yeni ortaya çıkan bir CMD.EXE işlemine enjekte ettiğini ve çalıştırdığını gözlemledi.

Ayrıca, uzaktan operatörün MirrorStreer kullanarak tarayıcı çerezlerini ekspiltrasyona çalıştığına dair işaretler var, ancak yeni Info-Stealer bu işlevi desteklemediği için bu eylem için LodeInfo kullanmaya geri döndü.

APT10, bu kampanyada çok dikkatli değildi, ihlal edilen bilgisayarlardaki etkinliğinin tüm izlerini kaldıramadı ve Mirrorstealer'ın arkasında toplanan kimlik bilgilerini içeren metin dosyasını bıraktı.

Buna ek olarak, ESET’in analistleri, bilgisayar korsanlarının LodeInfo'ya yazım hataları ile komutlar verdiğini fark ettiler, bu da operasyonun teknik yönünün bir APT grubundan beklenenden daha manuel olduğunu gösterdi.

Binlerce 'müşteriye' sahip yeni Ducklogs Kötü Yazılım Hizmeti Talepleri

Tiktok 'Görünmez Beden' Mücadelesi, kötü amaçlı yazılımları zorlamak için kullanıldı

Rus Cybergangs bu yıl 50 milyondan fazla şifre çaldı

Aurora Infostealer kötü amaçlı yazılım, siberganglar tarafından giderek daha fazla benimsenmiştir

Kripto para birimini çalmak için kullanılan Google Chrome uzantısı, parolalar

Kaynak: Bleeping Computer

More Posts