Rus hackerlar Pakistanlı Hacker'ların sunucularını kendi saldırıları için kaçırdı

1 yıl önce

Kötü şöhretli Rus siber-ihale grubu Turla, diğer bilgisayar korsanlarını hackliyor ve Pakistan tehdit oyuncusu Storm-0156'nın altyapısını, zaten tehlikeye atılmış ağlara kendi gizli saldırılarını başlatmak için ele geçiriyor.

Bu taktiği kullanan Turla (aka "Secret Blizzard") Accessed Networks Storm-0156, daha önce Afgan ve Hint hükümet kuruluşlarında olduğu gibi ihlal etmiş ve kötü amaçlı yazılım araçlarını kullanmıştır.

Microsoft'un tehdit istihbarat ekibinin yardımıyla bu kampanyayı Ocak 2023'ten bu yana izleyen Lumen'in Black Lotus Labs'ın bir raporuna göre, Turla operasyonu Aralık 2022'den beri devam ediyor.

Turla (diğer adıyla Secret Blizzard), yabancı hedeflerden veri müdahalesi, kod çözme ve veri toplanmasından sorumlu birim olan Rusya'nın Federal Güvenlik Servisi'nin (FSB) Center 16'sına bağlı Rus devlet destekli bir hack grubudur.

Tehdit aktörleri, en az 1996'dan beri dünya çapında hükümetleri, kuruluşları ve araştırma tesislerini hedefleyen gizli siber-ihale kampanyaları konusunda uzun bir geçmişe sahiptir.

Bunlar, ABD Merkez Komutanlığı, Pentagon ve NASA'yı, birkaç Doğu Avrupa Dışişleri Bakanlıkları ve Fin Dışişleri Bakanlığı'nı hedefleyen siber saldırıların arkasındaki şüphelilerdir.

Daha yakın zamanlarda, beş göz Turla'nın "yılan" siber casusluk kötü amaçlı yazılım botnet'i bozdu, cihazları tehlikeye atmak, veri çalmak ve ihlal edilen ağlarda saklanmak için kullanıldı.

Lümen, tehdit oyuncusu Hindistan ve Afganistan'a yönelik saldırılarını odaklarken yıllardır Storm-0156 kampanyalarını izliyordu.

Bu izleme sırasında araştırmacılar, "HAK5 Cloud C2" afişi görüntüleyen bir komut ve kontrol sunucusu (C2) buldular. Bu C2, tehdit aktörlerinin bir şekilde bir Wi-Fi ananas gibi fiziksel bir implant kurabildiğini belirtti.

Lümen, diğer kampanyaları izlerken, C2 gibi Rus hacker'lara bağlı olduğu bilinen üç VPS IP adresi ile etkileşime giren garip ağ davranışını gözlemleyerek Storm-0156'nın ağında Turla'yı keşfetti.

2022'nin sonlarında Turla'nın Storm-0156 tehdit oyuncusunun birden fazla C2 düğümünü ihlal ettiği ve Tinyturla arka kapı varyant, Twodash arka kapı, heykelefe pano monitörü ve minipocket indiricisi de dahil olmak üzere kendi kötü amaçlı yazılım yüklerini konuşlandırdığı belirlendi.

Turla ile ilişkili kötü amaçlı yazılım ailelerinin yanı sıra Lumen, Pakistan tehdit oyuncusunun önceki taktikleriyle uyumlu olmayan işaret kalıpları ve veri transferlerini de kaydetti.

Microsoft, bu erişimin öncelikle Dışişleri Bakanlığı, İstihbarat Genel Müdürlüğü (GDI) ve Afganistan Hükümeti Dış Konsolosları da dahil olmak üzere Afgan hükümet kuruluşlarında backdoors dağıtmak için kullanıldığını söyledi. Turla, Storm-0156'nın komuta ve kontrol sunucularında ve zaten tehlikeye atılmış hedeflerinde durmadı, ancak Pakistan tehdit aktörlerini kendileri hedefleyerek bir adım daha ileri gitti.

2023'ün ortalarına gelindiğinde, Rus tehdit aktörleri yanal olarak Storm-0156'nın kendi iş istasyonlarına taşınmış ve kötü amaçlı yazılım araçları ve çalıntı kimlik bilgileri ve verileri gibi değerli verilere erişim elde etmişlerdi. Kötü amaçlı yazılım araçları arasında Storm-0156's Crimsonrat kötü amaçlı yazılım ve Wainscot adlı Go tabanlı bir uzaktan erişim Truva atı bulunmaktadır.

Lumen, ulus devlet grupları en son teknoloji güvenlik araçlarını kullanarak kendilerini koruyamadığı için bunun tehdit aktör ortamlarında gerçekleştirilmesinin özellikle kolay olduğunu söylüyor.

Lümen, "Ulus-devlet ve siber suçlu uç noktaların ve kötü amaçlı yazılımların sömürüye karşı özellikle savunmasız olduğuna inanıyoruz, çünkü erişim izlemek ve sömürüye karşı korumak için modern güvenlik yığınlarını kullanamadıkları için."

"Tehdit aktörleri güvenlik ürünleri kurduklarında, daha önce bilinmeyen istismarlarının ve araçlarının açıklanmasına neden oldu."

Microsoft, Turla'nın Hindistan'daki tek bir masaüstünde kötü amaçlı yazılım dağıtmak için yalnızca bir Storm-0156 arka kapı kullandığını bildirdi. Bunun yerine, tehdit aktörleri Storm-0156'nın sunucularına, Hint askeri ve savunma ile ilgili kurumlardan Pakistanlı tehdit aktörleri tarafından çalınan verilere ev sahipliği yapmak için kullandı.

Microsoft, bu daha dikkatli yaklaşımın siyasi düşüncelerle bağlantılı olabileceğine inanıyor.

Lumen, BleepingComputer'a, bilinen komuttan tüm trafiği ve lümen ağı üzerindeki kontrol altyapısından null routing yaptıklarını söyledi.

Turla'nın diğer aktörlerin altyapısını sömürme yaklaşımı, kendilerini veya araç setlerini açığa çıkarmadan, suçu değiştirmeden ve atıf çabalarını karmaşıklaştırmadan istihbaratları gizlice toplamalarına olanak tanır.

Rus hackerlar, 2019'dan bu yana, İran devlet destekli tehdit grubu "Oilrig" in altyapısını ve kötü amaçlı yazılımlarını birden fazla ülkeye saldırı başlatmak için kullandıkları bilinmektedir.

Aynı zamanda Turla, Nöron gibi özel araçlar için Keylogger günlükleri, dizin listeleri, dosyalar, hesap kimlik bilgileri ve kötü amaçlı yazılım üreticileri dahil olmak üzere OilRig'in sistemlerinden veri çaldı.

2022'de Mantiant, Turla'nın bu operasyona ait üç komuta ve kontrol alanını yeniden düzenledikten sonra Ukrayna'daki "Andromeda" kötü amaçlı yazılım kurbanlarına geri döndüğünü bildirdi.

2023 Kaspersky raporu, Turla'nın saldırılarda 'Storm-0473'ten (aka "Tomiris") çalınan bir arka kapı kullanarak başka bir örneği verdi.

Rusya, Windows, Android kötü amaçlı yazılımlarla Ukrayna istifalarını hedefliyor

Özel kötü amaçlı yazılım kullanılarak ihlal edilen Avrupa Govt hava kaplı sistemler

ABD Org, Çinli bilgisayar korsanları tarafından dört aylık saldırı yaşadı

ABD, Çinli bilgisayar korsanlarının birden fazla telekom sağlayıcısını ihlal ettiğini söylüyor

Tal Typhoon Hackers Backdoor Telcos ile Yeni Hayalet Spider Kötü Yazılım

Kaynak: Bleeping Computer

More Posts