Stormbamboo olarak izlenen Çinli bir hack grubu, kötü amaçlı yazılımlarla otomatik yazılım güncellemelerini zehirlemek için açıklanmayan bir İnternet servis sağlayıcısını (ISS) tehlikeye attı.
Ayrıca kaçan panda, Daggerfly ve Stormcloud olarak izlenen bu siber-ihale grubu, en az 2012'den beri aktif, anakara Çin, Hong Kong, Makao, Nijerya ve çeşitli Güneydoğu ve Doğu Asya ülkelerindeki organizasyonları hedef alıyor.
Cuma günü, Volexity tehdidi araştırmacıları, Çin siber-ihale çetesinin, kurbanların pencerelerine ve macOS cihazlarına kötü amaçlı yazılım yüklerini dağıtmak için dijital imzaları doğrulamayan güvensiz HTTP yazılım güncelleme mekanizmalarından yararlandığını açıkladı.
Siber güvenlik şirketi Volexity, Cuma günü yayınlanan bir raporda açıklanan siber güvenlik şirketi Volexity, "Bu uygulamalar güncellemelerini almaya gittiğinde, amaçlanan güncellemeyi yüklemek yerine kötü amaçlı yazılım yükleyecekler, ancak bunlarla sınırlı olmamak üzere,".
Bunu yapmak için, saldırganlar kurbanların DNS taleplerini ele geçirdi ve değiştirdiler ve kötü niyetli IP adresleriyle zehirlediler. Bu, kötü amaçlı yazılımları, kullanıcı etkileşimi gerektirmeden Stormbamboo'nun komut ve kontrol sunucularından hedeflerin sistemlerine teslim etti.
Örneğin, C2 sunucularında barındırılan backdoed bir yükleyiciyi bastırmak için YouTube-DL bağımlılığını güncellemek için 5Kplayer isteklerinden yararlandılar.
Hedefin sistemlerinden ödün verdikten sonra, tehdit aktörleri, tarayıcı çerezlerini hasat etmelerini ve çalmalarını ve posta verilerini hasat etmelerine ve çalmalarına izin veren kötü amaçlı bir Google Chrome uzantısı (ReloadText) kurdu.
Araştırmacılar, "Volexity, güvensiz güncelleme iş akışlarını kullanan birden fazla yazılım satıcısını hedefleyen Stormbambou'yu gözlemledi, kötü amaçlı yazılımları zorlama adımlarında değişen karmaşıklık seviyeleri kullandı."
"Volexity, ağlarında trafik oluşturma hizmetleri sağlayan çeşitli önemli cihazları araştıran ISS ile bildirdi ve çalıştı. ISS yeniden başlatıldığında ve ağın çeşitli bileşenlerini çevrimdışı olarak aldıkça, DNS zehirlenmesi hemen durdu."
Nisan 2023'te ESET tehdit araştırmacıları, uluslararası STK'ları (sivil toplum kuruluşları) hedefleyen saldırılarda Tencent QQ mesajlaşma uygulaması için otomatik güncelleme mekanizmasını kötüye kullanarak Pocostick (MGBOT) Windows Backdoor'u kullanan hack grubunu gözlemlediler.
Neredeyse bir yıl sonra, Temmuz 2024'te Symantec'in Tehdit Av Ekibi, Çin'de bir Amerikan STK'sını hedefleyen Çinli bilgisayar korsanlarını ve yeni Macma MacOS arka kapı ve Nightdoor Windows kötü amaçlı yazılım sürümleriyle Tayvan'daki birden fazla organizasyonu hedef aldı.
Her iki durumda da, saldırganların becerisi belirgin olmasına rağmen, araştırmacılar bunun bir tedarik zinciri saldırısı ya da ortada bir düşman (AITM) saldırısı olduğuna inanıyorlardı, ancak kesin saldırı yöntemini tespit edemiyorlardı.
Çinli bilgisayar korsanları yeni Macma MacOS Backdoor sürümünü dağıtıyor
Bilgisayar korsanları, yıllarca gizlice veri çalmak için F5 Big-IP kötü amaçlı yazılım kullanın
UNC3886 Hackerlar, VMware ESXI VMS'yi gizlemek için Linux rootkits kullanır
Çinli bilgisayar korsanları dünya çapında 20.000 Fortigate Sistemini ihlal etti
Kötü amaçlı yazılım yüklemek için Kuzey Koreli bilgisayar korsanları VPN güncelleme kusurundan yararlanıyor
Kaynak: Bleeping Computer