Cliniopa Hackers, hedefli saldırılarda yeni Atharvan kötü amaçlı yazılım kullanıyor

3 yıl önce

Güvenlik araştırmacıları, malzeme araştırma sektöründeki şirketleri hedefleyen bir hack grubu, Atharvan adı verilen özel bir uzaktan erişim Truva atı (sıçan) içeren benzersiz bir araç seti ile gözlemlediler.

Tehdit oyuncusu, analistleri bir Hint tehdit oyuncusuna işaret eden bir ipucu bulan bir Broadcom şirketi olan Symantec tarafından Clasiopa olarak izleniyor. Bununla birlikte, atıf belirsizliğini korumaktadır, çünkü herhangi bir teoriyi destekleyecek çok az kanıt vardır.

Belirli bir başlangıç ​​enfeksiyon vektörünü gösterecek güçlü bir veri olmamasına rağmen, Symantec araştırmacıları Clasiopa'nın halka açık sunuculara erişmek için kaba kuvvet kullandığını gösteren ipuçları buldular.

Symantec, saldırganların şunları içeren çeşitli eylemler gerçekleştirdiğini bildirir:

Symantec'in soruşturması, arka kapısı ile birlikte Clasiopa'nın eski sertifikalarla imzalanan Agile DGS ve Agile FD gibi meşru yazılımlar kullandığını ortaya koydu.

Bilgisayar korsanları saldırıları için iki arka kapıya güveniyorlardı: Özel Atharvan ve Açık Kaynak Lilith Rat. İkincisi, komutları yürütmek, PowerShell komut dosyalarını çalıştırmak ve ihlal edilen sistemdeki süreçleri değiştirmek için kullanılabilir.

Clasiopa ayrıca, ana bilgisayardaki dosyaları listeleyen ve bunları daha sonra belirli bir IP adresine eklenebilecek bir veritabanına yerel olarak kaydeden bir yardımcı program olan özel bir proxy aracı ve "Thumssens" kullandı.

Atharvan, Clasiopa tarafından kullanılan araçların en ilginç olanıdır, çünkü vahşi doğada başka saldırılarda görülmeyen özel bir arka kapıdır.

Yürütme üzerine, kendisinin birden fazla sürecini önlemek için bir muteks oluşturur ve daha sonra Seul, Güney Kore'deki Amazon Web Hizmetleri Altyapısı'nda olağandışı bir konumda, olağandışı bir konum ve kontrol (C2) adresiyle temasa geçer.

Aşağıda, Backdoor'un C2 sunucusuyla iletişiminin bir örneği, Microsoft'un güncelleme sunucusu olduğu iddia edilen bir ana bilgisayar için HTTP yayın istekleri olarak biçimlendirilmiştir.

Başka bir alışılmadık özellik, C2 ile planlanmış iletişim için yapılandırılabilmesi ve hatta haftanın veya ayın belirli günlerinde bağlantıları denemeye ayarlanabilmesidir.

Yetenekleri açısından, Atharvan, güvenliği ihlal edilmiş bilgisayarda indirin, yürütülebilir dosyaları çalıştırın, komutları yürütür ve çıktılarını geri gönderir.

Araştırmacılar, Atharvan'ın C2 ile iletişiminin, şifre metnini üretmek için "2" değeri ile düz metnin her baytının xor için basit bir algoritma kullanılarak korunduğunu belirtiyor. Bu, güçlü bir şifreleme sonucu elde etmez, ancak yine de kötü amaçlı yazılımların bazı ağ trafik izleme araçlarından kaçmasına yardımcı olabilir.

Hindistan'da bir tehdit oyuncusuna işaret eden ipucu, Hintçe'de araştırmacıların özel arka kapıda keşfettikleri bir muteks: "Saptarishi-Atharvan-101", Atharvan, yaratıcı Brahmā'nin oğlu Vedik mitolojisinde efsanevi bir rahipten atıfta bulunuyor. Başka bir ipucu, saldırganın bir fermuarlı arşivi için kullandığı bir şifredir, bu da “iloveindea1998^_^.”

Bununla birlikte, her iki ipucu da, hatalı atıf için dikilmiş sahte bayraklar olabilir.

Atharvan Backdoor şu anda büyük ölçüde tespit edilmiyor. Virustotal tarama platformunda sadece bir örnek mevcuttur ve sadece iki antivirüs motoru tarafından tehdit olarak işaretlenir.

Clasiopa'nın hedefleri şu anda belirsizliğini koruyor, ancak siber sorumluluk, saldırıların arkasındaki motivasyon gibi görünüyor. Araştırmacılar, tehdit oyuncunun Asya'daki kurbanları hedeflediğini söylüyor.

Symantec'in raporu, Clasiopa'ya atfedilen kötü amaçlı kampanyalarda keşfedilen kötü amaçlı yazılımlar için bir dizi karma sunmaktadır.

Uzlaşma göstergeleri, iki backroors (Atharvan ve Lilith) için karma ve saldırılarda kullandığı araçları içerir.

Ukrayna'da yeni Graphiron Informater Stealer kullanan Rus hackerlar

Yeni Koyu Pembe Apt Grubu Govt ve Orduyu Özel Kötü Yazılımlarla Hedefliyor

Purecrypter kötü amaçlı yazılım, fidye yazılımları ile govt orgs, info-starers ile vuruyor

Redeyes hacker'ları Windows, telefonlardan veri çalmak için yeni kötü amaçlı yazılım kullanıyor

Kuzey Koreli bilgisayar korsanları iki aylık ihlalde araştırma verilerini çaldı

Kaynak: Bleeping Computer

More Posts