"Dragon Breath", "Altın Göz Köpeği" veya "Apt-Q-27" olarak bilinen uygun bir hack grubu, tespitten kaçınmak için klasik DLL kenar yükleme tekniğinin birkaç karmaşık varyasyonunu kullanma konusunda yeni bir eğilim gösteriyor.
Bu saldırı varyasyonları, çoğunlukla telgraftan, bazen de temiz olan temiz bir uygulamadan yararlanan bir başlangıç vektörüyle başlar, bu da bazen temiz bir kötü amaçlı yazılım yükleyici dll'yi açar.
Kurbanlar için cazibesi, Çin'deki insanlar için yerelleştirilmiş android, iOS veya pencereler için truva atlı telgraf, LETSVPN veya WhatsApp uygulamalarıdır. Trojanize uygulamaların Blackseo veya Malvertizing kullanılarak tanıtıldığına inanılıyor.
Tehdit oyuncunun son saldırılarını takip eden Sophos analistlerine göre, bu kampanyanın hedefleme kapsamı Çin, Japonya, Tayvan, Singapur, Hong Kong ve Filipinler'deki Çince konuşan Windows kullanıcılarına odaklanıyor.
DLL Sideloading, 2010'dan beri saldırganlar tarafından kullanılan bir tekniktir ve Windows'un bir uygulamanın gerektirdiği DLL (Dinamik Bağlantı Kütüphanesi) dosyalarını yükler.
Saldırgan, bir uygulamanın dizininde meşru, gerekli DLL ile aynı adla kötü niyetli bir DLL yerleştirir. Kullanıcı yürütülebilir dosyayı başlattığında, Windows yerel kötü amaçlı DLL'yi sistem klasörlerindeki üzerinden önceliklendirir.
Saldırganın DLL'si, bu aşamada yüklenen kötü amaçlı kod içerir, saldırgan ayrıcalıklarını veya ana bilgisayarda komutları yükleyen güvenilir, imzalı uygulamadan yararlanarak komutlar verir.
Bu kampanyada, kurbanlar, sistemdeki bileşenleri bırakan ve bir masaüstü kısayolu ve bir sistem başlangıç girişi oluşturan söz konusu uygulamaların yükleyicisini yürütür.
Mağdur, uygulamayı başlatmak yerine beklenen ilk adım olan yeni oluşturulan masaüstü kısayolunu başlatmaya çalışırsa, sistemde aşağıdaki komut yürütülür.
Komut, 'scrobj.dll' ('reple.dll') yeniden adlandırılmış bir sürümünü yürütmek için 'regsvr32.exe' ('reple.exe') yeniden adlandırılmış bir sürümünü çalıştırır ve bir dat dosyası ('reple.dat') olarak girdi. DAT, Script Yürütme Motoru Kütüphanesi ('Asple.dll') tarafından yürütme için JavaScript kodu içerir.
JavaScript kodu, arka plana çeşitli kenar yükleme bileşenleri yüklerken ön plandaki Telegram uygulaması kullanıcı arayüzünü başlatır.
Ardından, yükleyici, ara saldırı aşaması olarak ikinci bir temiz uygulamayı yüklemek için temiz bir bağımlılık ('libexpat.dll') kullanarak ikinci aşamalı bir uygulama yükler.
Saldırının bir varyasyonunda, "XLGAME.EXE" temiz uygulaması "Application.exe" olarak yeniden adlandırılır ve ikinci aşama yükleyici de Pekin Baidu Netcom Science and Technology Co., Ltd.
Başka bir varyasyonda, ikinci aşama temiz yükleyici, dijital olarak imzalanmayan "Kingdomtwocrowns.exe" dir ve Sophos, yürütme zincirini gizlemenin yanı sıra ne avantajı sunduğunu belirleyemedi.
Saldırının üçüncü bir varyasyonunda, ikinci aşama yükleyici, HP Inc.
Bu "çift dll sideloading" tekniği, kaçınma, şaşkınlık ve kalıcılığa yol açar, bu da savunucuların belirli saldırı modellerine uyum sağlamasını ve ağlarını etkili bir şekilde korumasını zorlaştırır.
Gözlenen tüm saldırı varyasyonlarında, son yük DLL bir TXT dosyasından ('Templatex.txt') şifre çözülür ve sistemde yürütülür.
Bu yük, sistem yeniden başlatma, kayıt defteri anahtarı değişikliği, dosyaları getirme, pano içeriğini çalmak, gizli bir CMD penceresinde komutlar yürütme ve daha fazlası gibi çeşitli komutları destekleyen bir arka kapıdır.
Arka kapı ayrıca, kurbanlardan dijital varlıkları çalmayı amaçlayan Metamask Kripto para birimi cüzdan krom uzantısını hedefliyor.
Özetle, DLL kenar yükleme, bilgisayar korsanları ve Microsoft ve geliştiricilerin on yıldan fazla bir süredir ele alamadıkları bir yönlendirme yöntemi olmaya devam ediyor.
En son APT-Q-27 saldırısında, analistler izlemeye zorlanan DLL kenar yükleme varyasyonlarını gözlemlediler; Böylece daha gizli bir enfeksiyon zinciri elde ederler.
ESET, Tencent QQ kullanıcıları gizemli kötü amaçlı yazılım saldırısına hacklendi diyor
2018'den beri yeni maruz kalan apt43 hackleme grubu bizi orgs hedefliyor
'Acı' Casusluk Bilgisayar korsanları Çin nükleer enerji kuruluşlarını hedefleyin
Kış Vivern APT Hacker'ları kötü amaçlı yazılım yüklemek için sahte antivirüs taramaları kullanır
Hacking Group 'Modifiedelephant' on yıl boyunca kaçınmış keşif
Kaynak: Bleeping Computer