Kuzey Kore APT37 Hacking Group, tehdit oyuncusunun kurbanların mikrofonlarından snoop yapmasına ve kayıt yapmasına izin veren yeni bir 'Fadestealer' bilgi çalan kötü amaçlı yazılım kullanıyor.
Starcruft, Reaper veya Redeyes olarak da bilinen Apt37'nin, Kuzey Kore çıkarlarıyla uyumlu siber casusluk saldırıları düzenleme geçmişi olan devlet destekli bir hack grubu olduğuna inanılıyor. Bu saldırılar Kuzey Koreli defektörleri, eğitim kurumlarını ve AB merkezli kuruluşları hedefliyor.
Geçmişte, bilgisayar korsanlarının komutları yürütmek ve Windows cihazlarından ve hatta bağlı cep telefonlarından veri, kimlik bilgileri ve ekran görüntülerini çalmak için 'Dolphin' ve 'M2RAT' adlı özel kötü amaçlı yazılımları kullandığı biliniyordu.
Ahnlab Güvenlik Acil Durum Müdahale Merkezi'nden (ASEC) yeni bir raporda, araştırmacılar 'Ablygo Backdoor' ve 'Fadestealer' olarak adlandırılan yeni özel kötü amaçlı yazılım hakkında, aktörlerin siber casusluk saldırılarında kullandıkları hakkında bilgi veriyorlar.
Kötü amaçlı yazılımın, şifre korumalı kelime ve Hangul Word işlemci belgeleri (.docx ve .hwp dosyaları) ve 'Password.chm' Windows CHM dosyası içeren ekli arşivlere sahip kimlik avı e-postaları kullanılarak teslim edildiğine inanılmaktadır.
ASEC, kimlik avı e -postalarının, alıcıya Windows cihazındaki enfeksiyon sürecine başlayan belgelerin şifresini almak üzere CHM dosyasını açmasını talimat verdiğine inanıyor.
CHM dosyası açıldıktan sonra, belgeyi açmak için iddia edilen şifreyi görüntüler, ancak sessizce arka kapı işlevselliği içeren ve Windows ile otomatik olarak kaydedilen bir uzaktan PowerShell komut dosyasını indirir ve yürütür.
Bu PowerShell Backdoor, saldırganların komutu ve kontrol sunucularıyla iletişim kurar ve saldırganlar tarafından gönderilen komutları yürütür.
Arka kapı, saldırının sonraki aşamalarında ayrıcalık artışını, veri hırsızlığını ve daha fazla kötü amaçlı yazılımın verilmesini yapmak için kullanılan ek bir Golang arka kapısı dağıtmak için kullanılır.
Bu yeni arka kapı, geliştiricilerin uygulamalarında gerçek zamanlı özellikler ve bilgi dağıtımını dağıtmasına izin veren bir API hizmeti olan Ably Platformunu kullandığı için 'Ablygo Backdoor' olarak adlandırılmıştır.
Tehdit aktörleri, tehdit aktörlerinin daha sonra alacağı herhangi bir çıktı almak ve daha sonra herhangi bir çıktı almak için Base64 kodlu komutları bastod kapıya göndermek için bir komut ve kontrol platformu olarak kullanırlar.
Bu meşru bir platform olduğundan, tehdit aktörleri tarafından ağ izleme ve güvenlik yazılımlarından kaçınmak için kullanılır.
ASEC, arka kapı tarafından kullanılan Ably API anahtarına erişim kazandı ve saldırganlar tarafından verilen bazı komutları izleyebilir. Bu komutlar, bilgisayar korsanlarının dosyaları bir dizinde listelemek için arka kapıyı nasıl kullandığını, sahte bir .jpg dosyasını bir .exe dosyasına yeniden adlandırdığını ve ardından yürüttüğünü gösterdi.
Bununla birlikte, tehdit oyuncusu için yürütmek istedikleri herhangi bir komutu göndermesi teknik olarak mümkündür.
Nihayetinde, backdoors, Windows cihazlarından çok çeşitli bilgileri çalabilen bilgi çalan bir kötü amaçlı yazılım olan 'Fadestealer' şeklinde son bir yük dağıtıyor.
Kurulduğunda Fadestealer, Meşru Internet Explorer 'IEInstall.exe' işlemine DLL kenar yükleme kullanılarak enjekte edilir ve cihazdan veri çalmaya ve bunları her 30 dakikada bir RAR arşivlerinde saklamaya başlar.
Veriler ekran görüntüleri, kayıtlı tuş vuruşları, bağlı akıllı telefonlardan toplanan dosyalar ve çıkarılabilir cihazlar içerir. Kötü amaçlı yazılım ayrıca, tehdit aktörlerinin konuşmaları dinlemesini sağlayan bağlı bir mikrofondan ses kaydetme yeteneğini de içerir.
Bu veriler aşağıdaki % Temp % klasörlerinde toplanır:
Tehdit aktörleri daha sonra Kuzey Kore hükümeti tarafından kullanılmak üzere hassas bilgileri çalmak için toplanan bu verileri analiz edebilir veya daha fazla saldırı gerçekleştirebilir.
Apt37, kötü amaçlı yazılım dağıtmak için CHM dosyalarını kullanan tek Kuzey Kore tehdit oyuncusu değil.
ASEC, bugün ayrıca Kimuky State destekli hackleme grubunun, kullanıcı bilgilerini çalan ve ek kötü amaçlı yazılım yükleyen kötü amaçlı komut dosyaları dağıtmak için kimlik avı saldırılarında CHM dosyalarını kullandığını bildirdi.
"Bu durumda genel saldırı akışını incelerseniz, tehdit oyuncusu, hedef sistemlere erişmek ve komut ve kontrol sunucusu olarak bir kanal kullanmak için mızrak kimlik avı e-postaları kullanarak saldırılarını akıllıca ve hassas bir şekilde gerçekleştirdi." Araştırmacılar.
"Bu tür saldırılar bireylerin fark etmesi zor."
Yeni Mystic Stealer kötü amaçlı yazılım saldırılarda giderek daha fazla kullanılan
Romcom kötü amaçlı yazılım, chatgpt, gimp, daha fazla google reklamları aracılığıyla yayıldı
Mirai Botnet D-Link, Zyxel, Netgear Cihazlarında 22 Kusur Hedefliyor
Info-Resting kötü amaçlı yazılım aracılığıyla çalınan 100.000'den fazla ChatGPT hesabı
Apple, IMessage aracılığıyla Üçgenleme Casus Yazılımını Dağıtarak Sıfır Günlerini Düzeltiyor
Kaynak: Bleeping Computer