Bilgisayar korsanları, internet kuruluşunu ihlal etmek için kamu yönetimi istismarını kullanır

3 yıl önce

Lazarus, bir internet omurga altyapı sağlayıcısı ve sağlık kuruluşlarından ödün vermek için Lazarus'un Zoho'nun Yönetimi Servisk'teki kritik bir kırılganlıktan (CVE-2022-47966) kullandığı Kuzey Kore devlet destekli hacker grubu.

Kampanyalar bu yılın başlarında başladı ve ABD ve İngiltere'deki varlıkları ihlal etmeyi ve araştırmacıların CollectionRat adını verdiği yeni keşfedilen uzaktan erişim Truva atını (sıçan) dağıtmayı amaçladı.

Araştırmacılar, tehdit oyuncunun diğer saldırılar için de kullandığı kampanyalar için kullanılan altyapıyı analiz ettikten sonra CollectionRat ortaya çıktı.

Cisco Talos araştırmacıları, Lazarus'un birden fazla Zoho yönetin ürününü etkileyen bir kimlik doğrulaması uzaktan kod yürütme kusuru olan CVE-2022-47966 için bir istismardan yararlandığı 2023 başlarında İngiltere internet firmalarına yönelik saldırılar gözlemledi.

"2023'ün başlarında, Lazarus Group'un Birleşik Krallık'taki bir internet omurgası altyapısı sağlayıcısını başarılı bir şekilde dağıtmak için quiterat'ı başarılı bir şekilde dağıtmak için başarıyla tehlikeye attık.

Analistler, Lazarus'un istismar kullanmaya başladığını sadece beş gün kamuya açık hale getirdiğini bildirdi. Birden fazla hacker, Rapid7, Shadowserver ve Grinnoise tarafından gözlemlendiği gibi saldırılardaki istismardan yararlandı ve CISA'yı kuruluşlara bir uyarı vermesini istedi.

Bir hedefi ihlal etmek için güvenlik açığından yararlandıktan sonra, Lazarus hackerları, curl komutunu kullanarak Quiterat kötü amaçlı yazılımları harici bir URL'den düşürdü.

Şubat 2023'te keşfedilen quiterat, Lazarus'un 2022'nin ikinci yarısında ABD, Kanada ve Japonya'daki enerji sağlayıcılarını hedeflemek için kullandığı daha iyi bilinen Magicrat'tan bir adım yükselmiş gibi görünen basit ama güçlü bir uzaktan erişim Truva atı olarak tanımlanıyor. .

Araştırmacılar, Quiterat'ın kodunun MagicRat'tan daha zayıf olduğunu ve QT kütüphanelerinin dikkatli seçilmesinin, aynı işlevleri korurken boyutunu 18MB'den 4MB'a düşürdüğünü söylüyor.

Bugün ayrı bir raporda Cisco Talos, Lazarus Hacker'larının CollectionRat adında yeni bir kötü amaçlı yazılımları olduğunu söyledi. Yeni tehdit, araştırmacılar diğer saldırılarda kullanılan aktörün altyapısını inceledikten sonra bulundu.

Araştırmacılar, CollectionRat'ın "EarlyRat" ailesiyle ilgili olduğunu söylüyor.

Bu yılın başlarında, Kaspersky Larrat ile Lazarus ekibinde bir alt grup olduğuna inanılan Andariel ("Stonefly) ile ilişkilendirildi.

CollectionRat'in yetenekleri arasında keyfi komut yürütme, dosya yönetimi, sistem bilgi toplama, ters kabuk oluşturma, yeni süreç yumurtlama, yeni yükler getirme ve başlatma ve kendi kendine iskelet bulunur.

CollectionRat'taki bir diğer ilginç unsur, kodunu anında şifresini çözmesine ve yürütmesine izin veren Microsoft Foundation Sınıfı (MFC) çerçevesinin dahil edilmesidir, kaçınma, algılama ve analizi engeller.

Cisco Talos'un tespit ettiği Lazarus'un taktiklerinde, tekniklerinde ve prosedürlerinde ek evrim belirtileri, kimlik bilgilerini çalmak için Mimikatz gibi açık kaynaklı araçların ve çerçevelerin kapsamlı kullanımını, uzak tünelleme için macun bağlantısı (plink) ve komut için deimosc2 ve komuta ve Kontrol iletişimi.

Bu yaklaşım Lazarus'un daha az farklı iz bırakmasına yardımcı olur ve bu nedenle atıf, izleme ve etkili koruyucu önlemlerin geliştirilmesini daha da zorlaştırır.

Kuzey Koreli Andariel Hacking Group'a bağlı yeni EarlyRat kötü amaçlı yazılım

FBI: Lazarus Hacker'ları çalınan kriptoda 41 milyon dolar para kazanmaya hazır

Kuzey Koreli bilgisayar korsanları 'Scarcruft', Rus füze yapımcısını ihlal etti

Coinspaid, Lazarus Hacker'ları hırsızlık için 37.300.000 dolarlık kripto için suçluyor

Lazarus Hacker'ları 60 milyon dolarlık Alphapo kripto para birimi soyguna bağlı

Kaynak: Bleeping Computer

More Posts