Rus devlet hackerları APT28 (Fantezi Bear/Forest Blizzard/Sofacy), binlerce mil ötedeyken, "En Yakın Komşu Saldırı" adlı yeni bir teknikten yararlanarak bir ABD şirketini kurumsal WiFi ağı aracılığıyla ihlal etti.
Tehdit oyuncusu, WiFi menzili içindeki yakındaki bir binadaki bir organizasyonu tehlikeye attıktan sonra hedefe döndü.
Saldırı, Siber Güvenlik Şirketi Volexity'nin Washington DC'deki bir müşteri sitesinde Ukrayna ile ilgili çalışmalar yapan bir sunucu uzlaşması tespit ettiği 4 Şubat 2022'de keşfedildi.
APT28, Rusya'nın Askeri Birimi 26165'in Genelkurmay Ana İstihbarat Müdürlüğü'nde (GRU) bir parçasıdır ve en az 2004'ten beri siber operasyonlar yürütmektedir.
Volexity'nin Gruesomelarch olarak izlediği bilgisayar korsanları, ilk olarak bir kurbanın halka açık hizmetini hedefleyen şifre püskürtme saldırıları yoluyla hedefin kurumsal WiFi ağına kimlik bilgilerini aldı.
Bununla birlikte, çok faktörlü kimlik doğrulama (MFA) korumasının varlığı, kimlik bilgilerinin kamuya açık web üzerinden kullanılmasını engelledi. Her ne kadar kurumsal wifi ile bağlantı kurmak MFA gerektirmese de, "binlerce mil uzakta ve kurban dışında bir okyanus" olmak bir sorundu.
Böylece bilgisayar korsanları yaratıcı oldular ve yakındaki binalardaki hedef kablosuz ağa bir pivot görevi görebilecek kuruluşlara bakmaya başladı.
Fikir, başka bir kuruluştan ödün vermek ve hem kablolu hem de kablosuz bir bağlantıya sahip çift ev cihazları için ağına bakmaktı. Böyle bir cihaz (örneğin dizüstü bilgisayar, yönlendirici) bilgisayar korsanlarının kablosuz adaptörünü kullanmasına ve hedefin kurumsal wifi'sine bağlanmasına izin verecektir.
Volexity, APT28'in bu saldırının bir parçası olarak birden fazla organizasyonu tehlikeye attığını, Daisy'nin geçerli erişim kimlik bilgilerini kullanarak bağlantılarını değiştirdiğini buldu. Nihayetinde, uygun aralıkta bir kurbanın konferans salonunun pencerelerine yakın üç kablosuz erişim noktasına bağlanabilecek bir cihaz buldular.
Arası olmayan bir hesaptan uzak bir masaüstü bağlantısı (RDP) kullanan tehdit oyuncusu, ilgili sistemleri arayan ve verileri dışarı atan hedef ağ üzerinde yanal olarak hareket edebildi.
Bilgisayar korsanları Servtask.bat'ı Windows kayıt defteri kovanlarını (SAM, Güvenlik ve Sistem) dökmek için koştu ve bunları pesfiltrasyon için bir fermuar arşivine sıkıştırdı.
Saldırganlar genellikle verileri toplarken ayak izlerini minimumda tutmak için yerel Windows araçlarına güveniyorlardı.
"Volexity, Gruesomelarch'ın Ukrayna'yı aktif olarak dahil eden uzmanlığı ve projeleri olan bireylerden veri toplamak amacıyla aktif olarak A organizasyonunu hedeflediğini belirledi" - Volexity
Soruşturmada çok sayıda karmaşıklık, Volexity'nin bu saldırıyı bilinen herhangi bir tehdit aktörüne atfetmesini engelledi. Ancak bu yıl Nisan ayında bir Microsoft raporu, Volexity'nin gözlemleriyle örtüşen ve Rus tehdit grubuna işaret eden uzlaşma göstergelerini (IOCS) içerdiğini açıkça ortaya koydu.
Microsoft'un raporundaki ayrıntılara dayanarak, APT28'in, kurbanın ağındaki Windows Baskı Makarası Hizmetindeki CVE-2022-38028 güvenlik açığından sıfır bir gün olarak yararlanarak kritik yükleri çalıştırmadan önce ayrıcalıkları artırabilmesi muhtemeldir.
APT28'in "yakındaki komşu saldırısı", tipik olarak hedefe yakınlık gerektiren yakın erişimli bir operasyonun (örneğin otopark) uzaktan da yapılabileceğini ve fiziksel olarak tanımlanma veya yakalanma riskini ortadan kaldırabileceğini göstermektedir.
İnternete bakan cihazlar, MFA ve diğer koruma türlerini ekleyerek son yıllarda iyileştirilmiş güvenlikten yararlanırken, WiFi kurumsal ağlarına diğer uzaktan erişim hizmetleriyle aynı özenle ele alınması gerekir.
Almanya, güvenlik kusurları bulan araştırmacıları korumak için yasa hazırlıyor
ABD son dakika İranlı ve Rus seçimlerinin etkisi OPS konusunda uyarıyor
Rusya, Windows, Android kötü amaçlı yazılımlarla Ukrayna istifalarını hedefliyor
Rusya Cezaları Revil Fidye Yazılım Üyelerini 4 yıldan fazla hapis cezasına çarptırdı
Amazon, verileri çalmak için Rogue Uzak Masaüstü Kampanyasında kullanılan alanları ele geçirir
Kaynak: Bleeping Computer