Çin merkezli tehdit aktörleri, seçkin bireyleri Avustralya haber medya kuruluşunu taklit eden sahte bir şekilde yönlendirerek Güney Çin Denizi'ndeki Avustralya devlet kurumlarını ve rüzgar türbini filolarını hedefliyor.
Mağdurlar, cazip yemlerle kimlik avı e -postaları aldıktan sonra hileli siteye indi ve tarama kutusu keşif çerçevesinden kötü niyetli bir JavaScript yükü aldı.
Kampanya bu yıl Nisan -Haziran ayları arasında aktifti ve yerel ve federal Avustralya devlet kurumlarında, Avustralya haber medya kuruluşlarında ve Güney Çin Denizi'ndeki rüzgar türbinlerine bakım sağlayan küresel ağır endüstri üreticilerini hedef aldı.
Proofpoint ve PWC'deki (PricewaterhouseCoopers) güvenlik araştırmacıları, kampanyayı gözlemleyen hedefin siber sorumluluk olduğunu değerlendiriyor. Aktiviteyi, APT40 (yani TA423, Leviathan, Red Ladon) olarak izlenen bir tehdit grubundan izlenen Çin merkezli bir gruba ılımlı bir güvenle ilişkilendiriyorlar.
Scanbox, geçmişte en az altı Çin merkezli tehdit aktörünün birden fazla saldırısında görüldü ve araç setinin en az 2014'ten beri kullanıldığını gösteren yeterli kanıt var.
Proofpoint bugün bir rapor, kimlik avı e -postalarının Gmail ve Outlook e -posta adresleri kullanılarak çeşitli dalgalardaki hedeflere teslim edildiğini belirtiyor.
Gönderen, sahte bir medya kuruluşu olan “Avustralya Morning News” çalışanı olarak poz verdi ve kötü amaçlı web sitesine bir URL ekledi. Site, çeşitli meşru haber portallarından kopyalanan içerik içeriyordu.
Araştırmacılar, URL'lerin her bir hedef için benzersiz değerler de içerdiğini, ancak her durumda aynı sayfaya ve kötü amaçlı yüke yol açtıklarını söylüyor.
Sahte web sitesinin ziyaretçilerine JavaScript yürütme ve aşamalı modül yükleme yoluyla Scanbox Framework'ün bir kopyasıyla servis edildi.
“Scanbox, JavaScript kodunu tek bir blokta veya Nisan 2022 kampanyasında olduğu gibi eklenti tabanlı, modüler bir mimari olarak teslim edebilir” diye açıklıyor Proofpoint.
Rapor ayrıca, tüm kodu teslim etmenin tehdit aktörlerine tercih edilebileceğini açıklıyor. Bununla birlikte, kazaları ve hataları riske atar ve araştırmacıların dikkatini çekebilir, bu nedenle seçici eklenti yükü seçildi.
Scanbox çerçevesinde bulunan modüller şunları içerir:
Çerçeve kurbanın makinesine monte edildikten ve seçilen eklentiler yüklendikten sonra, komut ve kontrol (C2) iletişimini kurar ve keşif ve temel casusluk için yararlı kurban profili verilerini, teknik detayları ve bilgileri göndermeye başlar.
Haziran 2022'de gözlemlenen bazı durumlarda, tehdit aktörleri, meterpreter yüklemek için bir DLL Stager'ı indiren Covid-19 pasaport hizmetleri lurs kullanan Avustralya deniz savunması, petrol ve petrol ve derin su sondaj firmalarını hedef aldı.
Hedefleme yöntemleri ve araçlarından elde edilen son kanıtlara dayanarak, Proofpoint 2022 kampanyasının APT40'ın Mart 2021'den bu yana yürüttüğü aynı istihbarat toplama misyonunun üçüncü aşaması olduğu sonucuna varıyor.
O zamanlar, tehdit aktörleri, kurbanların makinelerinde RTF şablonu enjeksiyonu ve metre peyniri yüklemek için “Avustralya” ve “Herald Sun” gibi haber kuruluşlarını taklit etti. Scanbox'ın APT40 kampanyalarında kullanımı 2018'de de görüldü.
Tehdit oyuncusu, Temmuz 2021'de ABD Adalet Bakanlığı'nı APT40 üyelerini suçlamaya yönlendirecek kadar uzun bir saldırı geçmişine sahiptir.
Çinli hackerlar arka kapı govt, savunma orgs için yeni windows kötü amaçlı yazılım kullanıyor
Belçika, Çinli hackerların Savunma Bakanlığına saldırdığını söylüyor
Winnti bilgisayar korsanları, algılamadan kaçmak için kobalt grevini 154 parçaya bölün
Çinli hackerlar yeni Linux, macOS kötü amaçlı yazılım ile backdoor sohbet uygulaması
Android Emulator Tedarik Zinciri Saldırısı, Oyuncuları Kötü Yazılımla Hedefliyor
Kaynak: Bleeping Computer