Bluebottle hacker'ları bankalara yapılan saldırılarda imzalı Windows sürücüsü kullandı

3 yıl önce

Fransızca konuşulan ülkelerdeki bankalara yapılan saldırılarda, muhtemelen çeşitli bankalardan 11 milyon dolardan fazla çalan bir tehdit aktöründen imzalı bir Windows sürücüsü kullanılmıştır.

Etkinlik ve hedefler, 2018-2020 yılları arasında en az 35 başarılı saldırıya atfedilen Opera1er bilgisayar korsanlarının profiline uyuyor.

Çetenin Fransızca konuşan üyeleri olduğuna ve Arjantin, Paraguay ve Bangladeş'teki şirketlere de çarpmasına rağmen, bölgedeki organizasyonları hedefleyen Afrika'dan faaliyet gösterdiğine inanılıyor.

Bugün bir raporda, Broadcom yazılımının bir bölümü olan Symantec'teki araştırmacılar, Bluebottle olarak izledikleri bir siber suç grubunun faaliyeti hakkında ayrıntıları Opera1er çetesinin taktikleri, teknikleri ve prosedürleri (TTP'ler) ile ilgili ayrıntılar ortaya koyuyor.

Opera1er’in kampanyaları, Siber Güvenlik Şirketi Grup-IB tarafından Kasım 2022'nin başlarında yayınlanan ve araştırmacıların özel kötü amaçlı yazılım eksikliğini ve hazır araçların (açık kaynak, emtia, çerçeveler) kapsamlı kullanımını not ettiği uzun bir raporda belgelenmiştir.

Symantec’in raporu, kötü amaçlı yazılım yüklemek için Guloader aracının kullanımı ve saldırganın kurban ağında çalışan güvenlik ürünleri için süreçleri öldürmesine yardımcı olan imzalı bir sürücü (çekirdek modu) gibi bazı teknik ayrıntılar ekler.

Araştırmacılar, kötü amaçlı yazılımın iki bileşeni olduğunu söylüyor: “Üçüncü bir dosyadan işlemlerin bir listesini okuyan bir DLL ve ilk sürücü tarafından kontrol edilen ve listedeki işlemleri sonlandırmak için kullanılan imzalı bir 'yardımcı' sürücü.”

İmzalı kötü niyetli sürücünün, savunmayı devre dışı bırakmak için çoklu siber suçlu gruplar tarafından kullanıldığı görülmektedir. Mantiant ve Sophos, Aralık ayı ortasında, Microsoft'un Windows Donanım Geliştirici programından kimliktanlık imzalarıyla doğrulanan çekirdek modu sürücülerini içeren bir listede bildirdi.

Mantiant, en erken işaretin Haziran 2022'de olduğunu ve bazıları siber suçlular arasında çalınan ve popüler olan bir sertifika karışımı ile kullanıldığını söyleyerek sürücüyü fakir olarak izler.

Symantec araştırmacılarının aynı sürücü olmasına rağmen, Çin şirketi Zhuhai Liancheng Technology Co., Ltd.

Bu, siber suçluların güvenilir varlıklardan meşru imzalar sağlayabilecek sağlayıcılara sahip olduğunu göstermektedir, böylece kötü niyetli araçları doğrulama mekanizmalarını geçebilir ve tespitten kaçınabilir.

Araştırmacılar, aynı sürücünün Kanada'da kar amacı gütmeyen bir kuruluşa karşı fidye yazılımı saldırısına yol açacak şekilde şüphelenilen etkinlikte kullanıldığını belirtiyor.

Symantec, gördükleri bluebottle etkinliğinin Temmuz 2022 kadar yakın olduğunu ve Eylül ayına kadar uzandığını söylüyor. Ancak, bazılarının muhtemelen birkaç ay önce Mayıs ayında başlaması mümkündür.

Son saldırılar, saldırının ilk aşamalarında guloader kullanımını içeren bazı yeni TTP'leri de gösteriyor. Ek olarak, araştırmacılar tehdit oyuncusunun ISO disk görüntülerini iş temalı mızrak akışında ilk enfeksiyon vektörü olarak kullandığını gösterdi.

“Ancak, Temmuz ayında iş temalı kötü amaçlı yazılım, CD-ROM'lar olarak monte edildiğini gösteren yollarda gözlendi. Bu, gerçek bir disk eklendiğini gösterebilir, ancak kurbanlara kötü niyetli bir ISO dosyası teslim edildi ve monte edildi ” - Symantec

Symantec araştırmacıları, Afrika ülkelerindeki üç farklı finansal kuruma yönelik bluebottle saldırılarını analiz ettiler. Bunlardan birinde, tehdit oyuncusu sistemde zaten mevcut olan birden fazla çift kullanımlı araç ve yardımcı programlara güveniyordu:

Mağdur ağındaki son faaliyet Eylül ayında görülse de, araştırmacılar NGROK tünelleme aracının Kasım ayına kadar mevcut olduğunu ve Grup-IB’nin uzun süre (üç ila on iki ay arasında) uzlaştırılmış ağlarda oturan Opera1er bilgisayar korsanları hakkında bulduklarını destekliyor.

Bluebottle ayrıca Guloader, Mimikatz gibi kötü niyetli araçlar, bellekten şifreleri çıkarmak, Keylogger'ı tuş vuruşlarını kaydetmek için ve NetWire Remote Access Trojan'ı ortaya çıkarmak için kullandı.

Tehdit oyuncusu, bir komut istemi ve Psexec kullanarak ilk uzlaşmadan yaklaşık üç hafta sonra manuel yanal hareket aktivitesine başladı.

Saldırıların analizi ve kullanılan araçlar Opera1er ve Bluebottle'ın aynı grup olduğunu düşündürürken, Symantec, gördükleri faaliyetin Grup-IB tarafından bildirildiği gibi para kazanma başarısına sahip olduğunu doğrulayamaz.

Kötü niyetli PYPI paketleri, güvenlik duvarlarını atlamak için cloudflare tünelleri oluşturur

Fidye Yazılımında Hafta - 6 Ocak 2023 - Hedef Hedefi

Rackspace: Fidye yazılımı saldırısında erişilen müşteri e -posta verileri

Bitdefender Serbest Bırakıyor Ücretsiz Megacortex Ransomware DeRryptor

Rackspace, fidye yazılımının son siber saldırının arkasında olduğunu doğrular

Kaynak: Bleeping Computer

More Posts