Daha önce bilinmeyen Çince konuşan bir tehdit oyuncusu, 2013'e kadar uzanan kötü niyetli etkinliğe bağlayabilen tehdit analistleri Sentinellabs tarafından keşfedildi.
Aoqin Dragon olarak adlandırılan hack grubu, Singapur, Hong Kong, Vietnam, Kamboçya ve Avustralya merkezli hükümet, eğitim ve telekomünikasyon organizasyonlarını hedefleyen siber-ihmal üzerine odaklanmıştır.
Tehdit oyuncunun teknikleri yıllar boyunca gelişti, ancak bazı taktikler ve kavramlar değişmedi.
Aoqin Dragon, Sentinellabs'a göre, ilk tespit edildiğinden beri üç ayrı enfeksiyon zinciri kullandı. 2012-2015 yılları arasında kullanılan en eski, CVE-2012-0158 ve CVE-2010-3333 gibi bilinen güvenlik açıklarından yararlanan Microsoft Office belgelerini içerir.
Bu taktik, 2014 yılında FireEye tarafından Çin destekli Naikon APT grubu tarafından koordine edilen ve bir APAC Hükümeti varlığını ve bir ABD düşünce kuruluşunu hedefleyen bir mızrak aktı kampanyasında tespit edildi.
İkinci enfeksiyon yöntemi, sahte anti-virüs simgeleri ile kötü niyetli yürütülebilir ürünleri maskelemek, kullanıcıları bunları başlatmaya kandırmak ve cihazlarında bir kötü amaçlı yazılım damlası etkinleştirmektir.
2018'den şimdiye kadar, Aoqin Dragon, tıklandığında DLL kaçırma gerçekleştiren ve şifreli bir arka kapı yükü yükleyen çıkarılabilir bir disk kısayol dosyası kullanmaya yöneldi.
Kötü amaçlı yazılım "Evernote Tepsi Uygulaması" adı altında çalışır ve sistem başlatıldığında yürütülür. Yükleyici çıkarılabilir aygıtları algılarsa, yükü hedefin ağındaki diğer cihazları enfekte etmek için de kopyalar.
Sentinellabs, belirli tehdit grubu Mongall ve Modifed Heyoka'nın değiştirilmiş bir versiyonu tarafından kullanılan iki farklı arka kapıyı tespit etti. Her ikisi de belleğe enjekte edilen, şifre çözülmüş ve yürütülen DLL'lerdir.
Mongall en az 2013'ten beri geliştirilmektedir ve son sürümlerde, ters mühendisliğe karşı korumak için tasarlanmış yükseltilmiş bir şifreleme protokolü ve Themida sarma bulunmaktadır.
Birincil amacı, ana bilgisayarın profilini profillemek ve ayrıntıları şifreli bir kanal kullanarak C2 sunucusuna göndermektir, ancak dosya eylemleri gerçekleştirebilir ve kabuk yürütebilir.
Diğer arka kapı, Heyoka, çift yönlü bir iletişim tüneli oluşturmak için sahte DNS isteklerini kullanan açık kaynaklı bir pesfiltrasyon aracıdır.
Savunucuların grubun veri hırsızlığı etkinliğini algılamasını zorlaştırmak için ödün verilen cihazlardan dosyaları kopyalarken bu aracı kullanırlar.
Aoqin Dragon'un kötü amaçlı yazılım geliştiricileri, aşağıdaki komutları destekleyen özel bir arka kapı oluşturmak için Heyoka'yı değiştirdi:
Exfil aracı ayrıca Mongall tarafından da kullanılan yedekleme için iki sert kodlanmış komut ve kontrol (C2) sunucu adresiyle birlikte gelir, bu nedenle grubun birincil altyapısında bir örtüşme vardır.
Sentinellabs, "Aoqin ejderha kampanyalarının hedefleri, altyapısı ve kötü amaçlı yazılım yapısı analizimize dayanarak, INC94'e ek olarak Naikon Apt Grubu ile potansiyel ilişkili küçük bir Çince konuşan ekip olduğunu ılımlı güvenle değerlendiriyoruz." Dedi. .
Aoqin Dragon, on yıl boyunca gölgede kalmayı başardı, siber güvenlik firmaları tarafından daha eski raporlarda [PDF] yüzeysel olarak ortaya çıktı.
Grup bunu, tekniklerini sürekli olarak geliştirerek ve değişen taktikler ile başardı, bu da Sentinellabs'ın raporundan sonra aldığı pozlamanın ardından tekrar gerçekleşecek.
Faaliyetlerinin Çin hükümetinin siyasi çıkarları ile uyumlu olduğu düşünüldüğünde, Aoqin Dragon'un siber-ihale operasyonlarına devam edeceği, tespitten kaçınmasını artırması ve yeni kaçırma taktiklerine geçeceği neredeyse kesindir.
Çin Luoyu Hackers, Uygulama Güncellemeleri aracılığıyla Cyber-Repionage kötü amaçlı yazılımları dağıtıyor
Bilgisayar korsanları Rus Govt'u sahte pencerelerle iterek iten sıçanları hedeflemek
Çin'in "uzay korsanları" Rus havacılık firmalarını hackliyor
Acı siberler yeni kötü amaçlı yazılımlarla Güney Asya Hükümetlerini hedeflemek
Google: Çin devlet hackerları Rus govt ajanslarını hedef almaya devam ediyor
Kaynak: Bleeping Computer