'Kimsuky' bilgisayar korsanları, kötü amaçlı yazılımlarının yalnızca geçerli hedeflere ulaşmasını nasıl sağlar?

4 yıl önce

Kuzey Koreli 'Kimuky' tehdit aktörleri, kötü niyetli yüklerinin güvenlik araştırmacıları sistemlerine değil, yalnızca geçerli hedefler tarafından indirilmesini sağlamak için büyük çaba sarf ediyorlar.

Bugün yayınlanan bir Kaspersky raporuna göre, tehdit grubu, grubun Kore Yarımadası'ndaki çeşitli hedeflere karşı yeni bir kampanya başlattığı 2022'nin başından beri geçersiz indirme taleplerini filtrelemek için yeni teknikler kullanıyor.

Kimuky tarafından uygulanan yeni korumalar o kadar etkilidir ki Kaspersky, tehdit oyuncusu ve kontrol sunucusuna başarılı bir şekilde bağlandıktan sonra bile nihai yükleri elde edemediğini bildirir.

Kaspersky'nin tespit ettiği saldırılar, politikacılara, diplomatlara, üniversite profesörlerine ve Kuzey ve Güney Kore'deki gazetecilere gönderilen bir kimlik avı e -postasıyla başlıyor.

Kaspersky, hedeflerin kısmi e -posta adreslerini içeren alınan C2 komut dosyaları sayesinde potansiyel hedeflerin bir listesini derleyebildi.

E-postalar, kurbanları, kötü niyetli bir belge vermeden önce birkaç parametreyi kontrol eden ve doğrulayan birinci aşama bir C2 sunucusuna götüren bir bağlantı içerir. Ziyaretçi hedef listesiyle eşleşmezse, onlara zararsız bir belge sunulur.

Parametreler, ziyaretçinin e-posta adresini, işletim sistemini (Windows geçerlidir) ve ikinci aşama sunucu tarafından bırakılan “[Who] .txt” dosyasını içerir.

Aynı zamanda, ziyaretçinin IP adresi, sonraki bir kontrol parametresi olarak ikinci aşama C2 sunucusuna iletilir.

Birinci aşama C2 tarafından bırakılan belge, kurbanı ikinci aşama C2'ye bağlayan, bir sonraki aşama yükü getiren ve MSHTA.EXE işlemiyle çalıştıran kötü amaçlı bir makro içerir.

Yük, otomatik yürütme için planlanmış bir görev oluşturan bir .hta dosyasıdır. İşlevi, ProgramFiles klasör yollarını, AV adını, kullanıcı adı, işletim sistemi sürümünü, MS Office sürümünü, .NET Framework sürümünü ve daha fazlasını kontrol ederek kurbanı profillemektir.

Parmak izi sonucu bir dizede ("chnome") saklanır, bir kopya C2'ye gönderilir ve yeni bir yük getirilir ve kalıcılık mekanizması ile kaydedilir.

Bir sonraki yük, kurbanı meşru bir bloga götürebilen bir VBS dosyasıdır veya geçerli hedeflerse, bunları bir sonraki yük indirme aşamasına götürür.

“İlginç bir şekilde, bu C2 komut dosyası kurbanın IP adresine dayalı bir blog adresi oluşturuyor. Kurbanın IP adresinin MD5 karmasını hesapladıktan sonra, son 20 karakteri keser ve bir blog adresine dönüştürür, ”diyor Kaspersky.

“Buradaki yazarın amacı, her kurban için özel bir sahte blog işletmek, böylece kötü amaçlı yazılımlarının ve altyapılarının maruz kalmasını azaltmaktır.”

Bu, kurbanın sisteminin, hala şüpheleri artırmayan benzersiz bir doğrulayıcı olarak hizmet etmek için kasıtlı olarak yanlış yazılan alışılmadık “chnome” dizesinin varlığı için kontrol edildiği zamandır.

Ne yazık ki, Kaspersky buradan devam edemedi ve bir sonraki aşama yükünü getiremedi, bu yüzden sonuncusu olup olmadığı veya çoğu doğrulama adımı olup olmadığı bilinmiyor.

Kimuky, yakın zamanda özel kötü amaçlı yazılımlar kullandığını ve kurbanlardan e -postaları çalmak için Google Chrome uzantıları kullandığını gördüğü çok sofistike bir tehdit oyuncusu.

Kaspersky tarafından vurgulanan kampanya, Koreli bilgisayar korsanları tarafından analizi engellemek ve izlemelerini daha zor hale getirmek için kullanılan ayrıntılı teknikleri göstermektedir.

Cyberspies Tespit edilmemiş e -postaları çalmak için Google Chrome Uzantısı kullanın

Bilgisayar korsanları, kobalt grev alternatifi olarak Sliver araç setini benimser

Kuzey Koreli bilgisayar korsanları, iş arayanları hedeflemek için imzalı macOS kötü amaçlı yazılım kullanıyor

Maui Fidye Yazılımı Operasyonu Kuzey Koreli 'Andariel' Hackers ile bağlantılı

Lazarus Hackers tarafından hedeflenen Debridge Finance kripto platformu

Kaynak: Bleeping Computer

More Posts