Govt Hackers, İK çalışanlarını İsrail hedeflerine vurmak için taklit eder.

5 yıl önce

İran hükümeti ile ilişkili bilgisayar korsanları, ISRAEL'deki buna ve iletişim şirketlerine yönelik saldırılara odaklanmıştır, muhtemel gerçek hedeflerine döndürme girişimindedir.

Kampanyalar, Lyceum, Heksan ve SiameseKitten olarak bilinen İran Apt Group'a, en az 2018'den bu yana casusluk kampanyaları ile ilişkilendirilmiştir [1, 2].

Mayıs ve Temmuz aylarında tespit edilen birden fazla saldırıda, bilgisayar korsanları, sonuçta enfekte olmuş makineye uzaktan erişim sağlayacak güncellenmiş bir kötü amaçlı yazılım varyantı ile sosyal mühendislik tekniklerini birleştirir.

Bir durumda, bilgisayar korsanları, kampanyanın kampanyaya başlamadan önce saldırganların ödevlerini yaptığını açık bir gösterge, sahte bir LinkedIn profili oluşturmak için Teknoloji Şirketi Chippc'deki eski bir HR yöneticisinin adını kullandılar.

Tehdit araştırmacıları Siber Güvenlik Şirketi'nde Clearsky Bugün bir raporda Siamesekitten aktörlerin daha sonra bir iş teklifi bahanesi altında potansiyel mağdurlara kötü amaçlı yazılımları sağlamak için sahte profili kullandığını söylüyor:

Clearsky, SiameseKitten'in tedarik zinciri araçlarını kullanarak İsrail'de çok sayıda kuruluşu ihlal etmeye çalıştığına inanıyor.

Tehdit aktörünün ilgisi Orta Doğu ve Afrika'daki kuruluşlardan değişmiş olsa da, araştırmacılar İsrail'deki BT ve İletişim şirketlerinin gerçek hedeflere ulaşmak için bir yol olduğunu söylüyorlar.

"Bu saldırıların ve onların odaklanmalarının ve iletişim kuruluşlarının müşterilerine tedarik zinciri saldırılarını kolaylaştırmaya yönelik olduğuna inanıyoruz. Değerlendirmemize göre, Grup'un asıl amacı, müşterilerin ağlarına erişim sağlamak için casusluk yapmak ve virüs bulaşmış ağdan yararlanmaktır. Diğer gruplardaki gibi, casusluk ve zeka toplayıcının, fidye yazılımını veya sileceği kötü amaçlı yazılımları hedefleyen kimliğe bürünme saldırılarını yürütmeye yönelik ilk adımlardır "- Clearsky

Araştırmacılar, Siamesekitten'in İsrail'deki CyberSpionages kampanyaları için altyapının bir parçası olan iki web sitesini keşfetti.

Biri Alman Kurumsal Yazılım Şirketi Software AG ve diğer Mimics'in Chippc web sitesini taklit eder. Her iki durumda da, potansiyel mağdurdan iş teklifi veya özgeçmiş formatı hakkında ayrıntılı bilgi içeren bir Excel (XLS) dosyası indirmesi istenir.

İki dosya, MSNPENG adlı bir arka kapı çıkararak enfeksiyon zincirini başlatan şifre korumalı bir kötü amaçlı makro içerir.

Clearsky, iki kampanyamın (Mayıs'a kadar Temmuz) arasında gözlemlediklerini, SiameseKitten, C ++ 'da yazılmış eski bir backdoor versiyonundan geçtiğini ve Milan adını değiştirdi.

Bugünün raporu [PDF], saldırganın altyapısı için IP adresleri ile birlikte hem de varyantlar için teknik detayları içerir, sunucuları kaydetmek için kullanılan e-posta adresleri ve kötü amaçlı dosyalar için hasmalar.

Lazarus bilgisayar korsanları, high-end kurbanları enfekte etmek için Trickbot'u kullanıyor

İranlı silecek saldırılarının arkasındaki hackerlar Suriye ihlallerine bağlı

İran demiryolu saldırısında kullanılan yeni yıkıcı meteor silecek kötü amaçlı yazılım

ABD, Çince destekli hack grubunun üyelerini APT40

Çin siberlerinin geniş ölçekli apt kampanyası Asya Govt varlıklarına hit

Kaynak: Bleeping Computer

More Posts