Güvenlik araştırmacıları, CommonMagic adı verilen “daha önce görülmemiş kötü niyetli bir çerçeve” ve PowerMagic adı verilen yeni bir arka kapı kullanan gelişmiş bir tehdit aktörünün saldırıları keşfetti.
Her iki kötü amaçlı yazılım parçası, en azından Eylül 2021'den beri bugüne kadar devam eden ve casusluk amaçları için idari, tarım ve ulaşım sektörlerindeki kuruluşları hedef alan operasyonlarda kullanılmaktadır.
Siber güvenlik şirketindeki araştırmacılar Kaspersky, bilgisayar korsanlarının Donetsk, Lugansk ve Kırım'daki kurbanlardan veri toplamakla ilgilendiklerini söylüyor.
Mağdur ağının içine girdikten sonra, CommonMagic Casusege kampanyasının arkasındaki saldırganlar, USB cihazlarından belgeleri ve dosyaları (DOC, DOCX, XLS, XLSX, RTF, ODT, ODS, Zip, Zip, Zip, Zip, Zip, Zip, Zip, Zip'i çalmak için ayrı eklentiler kullanabilirler.
Kullanılan kötü amaçlı yazılımlar, Windows Grafik Aygıt Arabirimi (GDI) API'sını kullanarak her üç saniyede bir ekran görüntüleri de alabilir.
Araştırmacılar, ilk enfeksiyon vektörünün, kötü niyetli bir LNK dosyasına sahip bir zip arşivine işaret eden bir URL sunmak için mızrak kimlik avı veya benzer bir yöntem olduğuna inanıyorlar.
Arşivdeki bir tuzak belgesi (PDF, XLSX, DOCX), hedef kullanıcıyı PDF olarak gizlenen LNK dosyası başlatıldığında arka planda başlayan kötü amaçlı etkinlikten yönlendirdi.
Kaspersky, kötü niyetli LNK'yi aktive etmenin, sistemi kötü amaçlı yazılım kodundaki bir dize sonra PowerMagic adlı daha önce bilinmeyen bir PowerShell tabanlı arka kapı ile enfekte edeceğini söylüyor.
Arka kapı, talimatları almak ve sonuçları OneDrive ve Dropbox klasörlerini kullanarak yüklemek için komut ve kontrol sunucusu ile iletişim kurar.
PowerMagic enfeksiyonunun ardından, hedeflere, araştırmacıların bu saldırılardan önce görmediği kötü niyetli araçlardan oluşan bir koleksiyon olan CommonMagic ile enfekte edildi.
CommonMagik Çerçeve, bağımsız yürütülebilir ürünler olarak başlayan ve iletişim kurmak için adlandırılmış boruları kullanan birkaç modüle sahiptir.
Kaspersky’nin analizi, bilgisayar korsanlarının C2 ile etkileşimden komut sunucusundan trafiği şifrelemeye ve şifrelemeye, belgeleri çalmaya ve ekran görüntüleri almaya kadar çeşitli görevler için özel modüller oluşturduklarını ortaya koydu.
C2 ile veri alışverişi de bir OneDrive klasörü aracılığıyla yapılır ve dosyalar, şifrelemenin başında özelleştirilmiş bir dizi-hwo7x8p-RC5Simple açık kaynak kütüphanesi kullanılarak şifrelenir.
Kötü amaçlı yazılım veya ortak saldırılarda görülen yöntemler karmaşık veya yenilikçi değildir. Zip arşivlerinde kötü niyetli LNK dosyalarını içeren bir enfeksiyon zinciri, çoklu tehdit aktörleri ile gözlenmiştir.
Olay Müdahale Firması Güvenlik Joes, geçen ay bir fermuar arşivinde kötü niyetli bir LNK'dan teslim edilen Icebreaker adlı yeni bir arka kapının keşfini duyurdu.
Benzer bir yöntem, bir toplu komut dosyasını yürütmek ve son yükü almak için bir zip kabının içeriğini çıkarmak için kötü niyetli bir LNK'ya dayanan bir kromel yükleyici kampanyasında görülmüştür.
Bununla birlikte, CommonMagic'in tekniğine en yakın olanı, Cisco Talos'un, bir fermuar veya RAR arşivine yerleştirilmiş kötü niyetli LNK dosyaları ve tuzak PDF belgeleri sunan kimlik avı e -postalarını kullanarak siber sorumluluk aktivitesi ile uğraşan Yorotrooper olarak izlediği bir tehdit oyuncusudur.
Kaspersky, casustomer olmayan yaklaşıma rağmen CommonMagic'in yönteminin başarılı olduğunu kanıtladı.
Araştırmacılar geçen yıl Ekim ayında aktif bir enfeksiyon keşfettiler, ancak bu tehdit oyuncusundan Eylül 2021 kadar eski birkaç saldırı izledi.
Kaspersky’nin küresel araştırma ve analiz ekibinin güvenlik araştırmacısı Leonid Besverzhenko, BleepingComputer'a PowerMagic Backdoor ve CommonMagic çerçevesinin düzinelerce saldırıda kullanıldığını söyledi.
OrtakMAJİK AKTİVİTE 2021'de başlamış gibi görünse de, Besverzhenko, düşmanın geçen yıl çabalarını yoğunlaştırdığını ve bugün aktif olmaya devam ettiğini söylüyor.
Bilgisayar korsanları, birden fazla aktör ve orijinal kötü amaçlı kod tarafından kullanılan sofistike olmayan teknikleri birleştirerek, şu anda diğer kampanyalarla imkansız bir bağlantı kurmayı başardılar.
Kaspersky'den bir sözcü, BleepingComputer'a “Sınırlı mağdur ve Rus-Ukrayna çatışma temalı yemlerinin, saldırganların muhtemelen o bölgedeki jeopolitik duruma özel bir ilgisi olduğunu” söyledi.
Şüpheli Çinli Hacker'larla bağlantılı Fortinet sıfır gün saldırıları
Kış Vivern APT Hacker'ları kötü amaçlı yazılım yüklemek için sahte antivirüs taramaları kullanır
Yorotrooper Cyberspies CIS Enerji Orgs, AB Elçilikleri Hedef
Ürün yazılımı yükseltmelerinden kurtulan kötü amaçlı yazılımlarla enfekte olan Sonicwall cihazları
Yeni kötü amaçlı yazılım, veri hırsızlığı için iş yönlendiricilerini enfekte eder, gözetim
Kaynak: Bleeping Computer