Güvenlik araştırmacıları, bir Avrupa hükümetinin yurtdışında diplomatik kurumlarından ödün vermek için kullanılan LunarWeb ve Lunarmail olarak adlandırılan daha önce görülmemiş iki arka kapı keşfetti.
Kötü amaçlı yazılım parçaları, Orta Doğu'da diplomatik misyonlarla bir Avrupa ülkesinin Dışişleri Bakanlığı'nı ihlal etmek için kullanılmıştır ve en az 2020'den beri aktiftir.
Siber güvenlik şirketi ESET'teki araştırmacılar, atıfın bu noktada orta güvene sahip olmasına rağmen, arka planların Rus devlet destekli hacker grubu Turla'ya bağlı olabileceğine inanıyor.
ESET, raporunda saldırının, Lunarma Backdoor'u hedef sisteme yüklemek için kötü niyetli makro kodu ile kelime dosyalarını taşıyan mızrak aktı e-postalarıyla başladığını söylüyor.
VBA makro ayrıca, e-posta istemcisi başlatıldığında etkinleştirilmesini sağlayarak bir Outlook eklentisi oluşturarak enfekte ana bilgisayar üzerinde kalıcılık oluşturur.
ESET analistleri, LunarWeb yükünü düşürmek için yanlış yapılandırılmış açık kaynaklı ağ izleme aracı Zabbix'in potansiyel kötüye kullanılmasına işaret eden kanıtlar gördü.
Özellikle, bir sunucuya bir Zabbix aracı günlüğünü taklit eden bir bileşen, bir sunucuya dağıtılır ve bir HTTP isteği aracılığıyla belirli bir şifre ile erişildiğinde, yükleyici ve arka kapı bileşenlerini şifresini çözer ve yürütür.
LunarWeb, grup politikası uzantıları oluşturmayı, sistem DLL'lerini değiştirmeyi ve meşru yazılımın bir parçası olarak dağıtılmayı içeren birkaç teknik kullanarak ihlal edilen cihazda devam eder.
Her iki yük de, araştırmacıların RC4 ve AES-256 CIPHERS kullanılarak şifreli bir blobdan 'Lunarloader' adını verdikleri bir kötü amaçlı yazılım yükleyici tarafından şifre çözülmektedir. Yükleyici, şifre çözme için DNS alan adını kullanır ve yalnızca hedeflenen ortamda çalışmasını sağlar.
Ay backroors ana bilgisayarda çalıştıktan sonra, saldırganlar komutları doğrudan komut ve kontrol (C2) sunucusu aracılığıyla gönderebilir ve ağdaki yanal hareket için çalıntı kimlik bilgilerini ve tehlikeye atılmış etki alanı denetleyicilerini kullanabilir.
İki ay backroor, uzun süreli ve gizli gözetim, veri hırsızlığı ve hükümet ve diplomatik kurumlar gibi yüksek değerli hedefler gibi tehlikeye atılan sistemler üzerinde kontrolü korumak için tasarlanmıştır.
LunarWeb, HTTP başlıklarını Windows ve ESET ürün güncellemelerinden aldatarak meşru trafiği taklit ederek sunuculara dağıtılır.
Steganopraphy tekniğini kullanarak .jpg ve .GIF görüntü dosyalarında gizlenmiş yürütme komutları alır.
LunarWeb destekleri komutları arasında kabuk ve PowerShell komutlarının yürütülmesi, sistem bilgilerinin toplanması, LUA kodunun çalıştırılması, dosyaları sıkıştırma ve AES-256 şifreli formda verileri eksfiltrasyon bulunur.
ESET araştırmacıları, tehdit oyuncusunun LunarWeb'i hedeflenen Avrupa Dışişleri Bakanlığı'nın üç diplomatik kurumuna sadece birkaç dakika arayla düşürdüğü bir saldırı gözlemlediklerini söylüyorlar.
Saldırgan bunu hızlı bir şekilde hareket ettirmiş olabilir, çünkü daha önce bakanlığın etki alanı denetleyicisine erişim kazanmış ve ağdaki diğer kurumlardan makinelere geçmek için onu kullanmışlardır.
Lunarmail, Microsoft Outlook yüklü kullanıcı iş istasyonlarında dağıtılır.
HTTPS trafiğinin daha yakından izlenebileceği ortamlarda algılamadan kaçınmak için C2'ye bağlı belirli Outlook profillerine sahip veri alışverişi için e-posta tabanlı bir iletişim sistemi (Outlook MAPI) kullanır.
C2'den gönderilen komutlar, tipik olarak .png görüntülerinde gizlenmiş olan e -posta eklerine gömülür, bu da arka kapının gizli talimatları çıkarmak için ayrıştırır.
Lunarmail işlemler oluşturabilir, ekran görüntüleri alabilir, dosya yazabilir ve lua kodunu çalıştırabilir. LUA Script Yürütme, gerektiğinde dolaylı olarak kabuk ve PowerShell komutlarını çalıştırmasına izin verir.
Lunar araç seti ve geçmiş faaliyetler arasındaki gözlemlenen taktikler, teknikler ve prosedürlerdeki (TTP'ler) benzerliklere dayanarak, ESET, Rusları Hacking Grubu Turla'ya orta güvenle ilişkilendirir.
Bununla birlikte, araştırmacılar "uzlaşmalarda değişen derecelerde sofistike derecelerde" fark ettiler, bu da araçların birden fazla kişi tarafından geliştirildiğini ve işletildiğini gösteriyor.
İntülasyonların daha yeni bir tarihe sahip olmasına rağmen, ESET, arka kapıların operasyonlarda kullanıldığını ve en az 2020'den beri kaçınılan tespiti gösteren eserler buldu.
Siber güvenlik şirketi, uzlaşmış ortamlarda gözlenen dosyalar, dosya yolları, ağ ve kayıt defteri anahtarları için uzlaşma göstergelerinin (IOCS) bir listesini sunmaktadır. Burada tam bir liste mevcuttur.
Bankacılık kötü amaçlı yazılım Grandoreiro, polis kesintisinden sonra geri döner
Android 15, Google Play Protect Yeni Anti-Yazılım Karşıtı ve Kaçışla Mücadele Özellikleri Alın
Microsoft, Qakbot kötü amaçlı yazılım saldırılarında Windows Zero Day'i düzeltiyor
Ebury Botnet Kötü Yazılım 2009'dan beri 400.000 Linux sunucusuna enfekte oldu
Polonya, Rus askeri bilgisayar korsanlarının govt ağlarını hedeflediğini söylüyor
Kaynak: Bleeping Computer