Blackwood Hacker'ları Kaçırılmış WPS Office güncellemesi kötü amaçlı yazılım yüklemek için

2 yıl önce

'Blackwood' olarak izlenen daha önce bilinmeyen gelişmiş bir tehdit oyuncusu, şirketlere ve bireylere karşı siber sorumluluk saldırılarında NSPX30 adlı sofistike kötü amaçlı yazılım kullanıyor.

Düşman, en az 2018'den beri, ortada (AITM) saldırılarının ardından 2005'ten itibaren basit bir arka kapıya dayanan bir kod tabanına sahip bir implant olan NSPX30 kötü amaçlı yazılımını kullanan aktiftir.

Siber güvenlik şirketi ESET'teki araştırmacılar, 2020'de bir kampanyada Blackwood ve NSPX30 implantını keşfetti ve grubun faaliyetlerinin Çin devlet çıkarlarıyla uyumlu olduğuna inanıyorlar.

Blackwood'un hedefleri Çin, Japonya ve Birleşik Krallık'taki ve kötü amaçlı yazılımları WPS Office (Office Suite), Tencent QQ anlık mesajlaşma platformu ve Sogo Pinyin belge editörü gibi meşru yazılımların güncelleme mekanizmaları aracılığıyla teslim etti.

Araştırmacılara göre, tehdit oyuncusu AITM saldırılarını gerçekleştiriyor ve NSPX30 tarafından oluşturulan trafiği faaliyetlerini gizlemek ve komuta ve kontrol (C2) sunucularını gizlemek için trafiği kesiyor.

ESET ayrıca Blackwood'un muhtemelen diğer Çin APT gruplarıyla erişimi paylaştığını, çünkü bir şirketin sisteminin birden fazla aktörle ilişkili araç setleri tarafından hedeflendiğini gözlemlediğinden, ör. Kaçış Panda, Luoyu ve Littlebear.

NSPX30, 2005 yılında 'Project Wood' adlı bir arka kapıdan, sistem verilerini toplamak, keyloglama ve ekran görüntülerini almak için temel özelliklere sahip bir arka kapıya dayanan sofistike bir implanttır.

Project Wood'dan ortaya çıkan diğer implantlar arasında, ilk olarak 2008'de vahşi doğada görülen ve birden fazla fonksiyonel geliştirme içeren DCM (Dark Spectre) vardı.

ESET, NSPX30'un 2018'de belgelenen ilk kötü amaçlı yazılım örneği ile DCM'den evrimleştiğine inanıyor.

Seleflerinin aksine, NSPX30, her biri kendi eklentileri olan bir damlalık, geniş UAC atlama özelliklerine sahip bir DLL yükleyicisi, bir yükleyici, bir orkestratör ve bir arka kapı içeren çok aşamalı mimarisi ile karakterizedir.

NSPX30, paket müdahalesinin altyapısını gizleyebileceği ve gizli çalışmasına izin veren önemli teknik ilerlemeyi göstermektedir. Ayrıca, algılamadan kaçınmak için Çin kötü amaçlı yazılım karşıtı araçların izin vergelerine ekleyen mekanizmalara sahiptir.

NSPX30'un birincil işlevi, dosyalar, ekran görüntüleri, anahtar presler, donanım ve ağ verileri ve kimlik bilgileri dahil olmak üzere ihlal edilen sistemden bilgi toplamaktır.

Arka kapı ayrıca Tencent QQ, Wechat, Telegram, Skype, Cloudchat, Raidcall, YY ve Aliwangwang'dan sohbet günlüklerini ve iletişim listelerini çalabilir.

Arka kapı ayrıca PID ile işlemleri sonlandırabilir, ters bir kabuk oluşturabilir, dosyaları belirtilen yollara taşıyabilir veya enfekte sistemden kendisini kaldırabilir.

Blackwood'un faaliyetlerinin dikkate değer bir yönü, Tencent QQ, WPS ofisi ve Sogou Pinyin de dahil olmak üzere meşru yazılımlar tarafından yapılan güncelleme isteklerini kaçırarak NSPX30'u sunma yeteneğidir.

Bu, bir tedarik zinciri uzlaşmasından farklıdır, çünkü Blackwood kurbanın sistemi ile güncelleme sunucusu arasındaki şifrelenmemiş HTTP iletişimini engeller ve bunun yerine implantı teslim etmek için müdahale eder.

Blackwood'un ilk etapta trafiği kesmesini sağlayan tam mekanizma bilinmemektedir. ESET, hedeflerin ağlarında, muhtemelen yönlendiriciler veya ağ geçitleri gibi savunmasız cihazlarda bir implant kullanarak mümkün olabileceğini tahmin ediyor.

Araştırmacılar, analizlerine dayanarak, NSPX30 özel implantının evriminin temelindeki orijinal arka kapının yetenekli kötü amaçlı yazılım geliştiricileri tarafından geliştirildiğine inanıyorlar.

ESET'in raporu, kötü amaçlı yazılım ve nasıl çalıştığı hakkında geniş teknik ayrıntılar sağlar ve ayrıca savunucuların çevrelerini korumak için kullanabileceği uzlaşma göstergelerinin bir listesini içerir.

Gizli KV-Botnet Kaçakları Soho Yönlendiricileri ve VPN Cihazları

Bilgisayar korsanları, ABD hedeflerini geri kapatmak için yeni ajan rakun kötü amaçlı yazılım kullanıyor

Çinli hackerlar iki yıl boyunca sıfır gün olarak vmware hatasını sömürüyor

Ivanti Connect Secure Sıfır Günleri Özel Kötü Yazılım Dağıtmak İçin Söküldü

Türk korsanları deniz kaplumbağası, Hollanda ISS'lerine saldırıları genişletiyor, telcos

Kaynak: Bleeping Computer

More Posts