Ocak ayında tespit edilen kapsamlı bir dizi saldırı, Doğu Avrupa'daki çeşitli ülkelerden savunma endüstrisindeki hükümet kuruluşlarına ve kuruluşlarına yeni Windows kötü amaçlı yazılım kullandı.
Kaspersky, kampanyayı bilgi hırsızlığı ve casusluk odağı ve Asya ve Doğu Avrupa'daki saldırı organizasyonlarıyla bilinen TA428 olarak izlenen Çinli bir APT grubuyla ilişkilendirdi [1, 2, 3, 4].
Tehdit aktörleri, düzinelerce hedefin ağlarını başarıyla tehlikeye attı, hatta bazen güvenlik çözümlerini yönetmek için kullanılan kaçak sistemler tarafından tüm BT altyapılarının kontrolünü ele geçirdi.
Kaspersky ICS sertifika araştırmacıları, "Saldırı, birkaç Doğu Avrupa ülkesindeki (Belarus, Rusya ve Ukrayna) yanı sıra Afganistan'ın yanı sıra endüstriyel tesisleri, tasarım bürolarını ve araştırma enstitülerini, devlet kurumlarını, bakanlıklarını ve departmanlarını hedefledi." Dedi.
Diyerek şöyle devam etti: "Olayları araştırırken elde edilen bilgilerin analizi, sibersizliğin bu saldırı serisinin amacı olduğunu gösteriyor."
Hedeflerine ulaşmak için Çin siberleri, hedeflenen kuruluşlar hakkında gizli bilgiler içeren mızrak kimlik avı e-postaları ve Portdoor Malware'i dağıtmak için CVE-2017-11882 Microsoft Office güvenlik açığından yararlanan kötü amaçlı kod kullandı.
Portdoor, Nisan 2021'de Çin destekli bilgisayar korsanları tarafından koordine edilen mızrak kimlik avı saldırılarında Rus Donanması için denizaltı tasarlayan bir savunma yüklenicisinin sistemlerine hacklemek için kullanıldı.
Saldırının aşağıdaki aşamalarında, grup geçmişte TA428'e bağlı ek kötü amaçlı yazılımlar kurdu (yani, Ncctrojan, Logtu, COTX ve DNSEP) ve daha önce hiç görülmemiş bir kötü amaçlı yazılım suşu Cotsam.
Bu kampanyada kullanılan diğer aileler gibi, yeni arka kapı, saldırganların sistem bilgilerini ve dondurulmuş sistemlerden dosyaları toplamasına ve çalmasına olanak tanır.
Cotsam sunmak için, saldırganlar Microsoft Word'ün savunmasız bir sürümünü yükle birlikte dahil edecek kadar ileri gitti (32 bit sistemlerde Microsoft Word 2007 ve 64 bit sistemlerde Microsoft Word 2010).
Ağ taraması, güvenlik açığı arama ve sömürüsü ve Ladon Hacking yardımcı programı (Çin tehdit aktörleri arasında popüler) gibi şifre saldırılarını kullanarak kurbanlarının kurumsal ağları aracılığıyla yanal olarak hareket ettikten sonra, alan adı ayrıcalıkları kazandılar ve gizli dosyaları hasat ettiler.
Daha sonra, onları şifreli ve şifre korumalı zip arşivleri olarak farklı ülkelerden komut ve kontrol (C2) sunucularına gönderdiler.
Ancak, tüm bu çalınan veriler C2 sunucuları tarafından Çin IP adresine sahip ikinci aşamalı bir sunucuya iletildi.
Bu kampanyayı TA428'e bağlayan kanıtlar, Grubun önceki etkinliği ile taktik, teknik ve prosedürlerde (TTPS) önemli çakışmalar içerir, Rus hedeflerine karşı diğer saldırılarda kullanılan ilk kötü amaçlı yükü sunmak için aynı sömürü, Çin tehdit aktörleri tarafından yaygın olarak kullanılan kötü amaçlı araçlar ve Çin çalışma saatlerinde enfekte sistemlerle düzinelerce bağlantı.
Ayrıca, araştırmacılar ayrıca daha önce diğer satıcılar tarafından bu Çin APT grubuna bağlı saldırılarda kullanılan kötü amaçlı yazılım ve C2 sunucularını da belirlediler.
Kaspersky, "Belirlediğimiz saldırı serisinin, Cyberseason, Drweb ve NTTSecurity'nin araştırmasında açıklanan bilinen kampanyanın bir uzantısı olduğuna inanıyoruz."
Diyerek şöyle devam etti: "Bu, kurbanların seçiminden eşleşen CNC sunucularına kadar belirlediğimiz çok sayıda gerçek ve büyük miktarda kanıt tarafından destekleniyor."
Belçika, Çinli hackerların Savunma Bakanlığına saldırdığını söylüyor
Google: Rusya, Çin, Belarus Eyalet Hackers Hedef Ukrayna, Avrupa
Bina Otomasyon Sistemlerini Hacklemek İçin Kötüye Kullanılan Microsoft Exchange Hatası
Çin Hacking Grubu Aoqin Dragon sessizce casusluk orgs on yıldır
Facebook, Hackers tarafından kullanılan yeni Android kötü amaçlı yazılım bulur
Kaynak: Bleeping Computer