Çinli hackerlar, tespitten kaçınmak için yeni özel arka kapı kullanıyor

3 yıl önce

Çin siber casusluk hackleme grubu Mustang Panda, bu yıl başlayan saldırılarda 'Mqsttang' adlı yeni bir özel arka kapı kullandığı görüldü.

Mustang Panda, PLAGX kötü amaçlı yazılımların özelleştirilmiş sürümlerini kullanarak veri hırsızlığı saldırılarında dünya çapında kuruluşları hedeflediği bilinen gelişmiş bir Kalıcı Tehdit (APT) grubudur. Tehdit aktörleri TA416 ve Bronz Başkan olarak da bilinir.

Mustang Panda'nın yeni MQSTtang Backdoor kötü amaçlı yazılımları, önceki kötü amaçlı yazılımlara dayanıyor gibi görünmüyor, bu da bilgisayar korsanlarının algılamadan kaçınmasını ve atıfı daha zor hale getirmesini sağladığını gösteriyor.

ESET'in araştırmacıları, Ocak 2023'te başlayan ve halen devam eden bir kampanyada Mqsttang'ı keşfetti. Kampanya, Tayvan ve Ukrayna'ya odaklanan Avrupa ve Asya'daki hükümet ve siyasi örgütleri hedefliyor.

Kötü amaçlı yazılım dağıtımı, mızrak aktı e-postaları ile gerçekleşirken, yükler önceki Mustang panda kampanyalarıyla ilişkili bir kullanıcı tarafından oluşturulan GitHub depolarından indirilir.

Kötü amaçlı yazılım, diplomatik misyonların, elçilik notlarının vb. Pasaportlarının taramaları gibi diplomasi temasına sahip isimler verildiğinde, rar arşivlerinde sıkıştırılmış bir yürütülebilir yazılımdır.

ESET, MQSTtang'ı tehdit oyuncusunun kurbanın makinesinde uzaktan komutları yürütmesini ve çıktılarını almasını sağlayan bir "barebon" arka kapı olarak karakterize eder.

ESET raporunda, "Bu yeni MQSTtang arka kapı, grubun diğer kötü amaçlı yazılım aileleriyle ilişkili çan ve ıslıksız bir tür uzaktan kabuk sağlar."

Başlatıldıktan sonra, kötü amaçlı yazılım, C2 iletişimini başlatma, kalıcılık oluşturma vb.

Kalıcılık, sistem yazılımını başlatan "HKCU \ Software \ Microsoft \ Windows \ Windows \ CurrentVersion \ Run" altında yeni bir kayıt defteri anahtarı eklenerek oluşturulur. Yeniden başlattıktan sonra yalnızca C2 iletişim görevi yürütülür.

Roman arka kapının alışılmadık bir özelliği, komut ve kontrol sunucusu iletişimi için MQTT protokolünü kullanıyor.

MQTT, kötü amaçlı yazılımlara C2 yayından kaldırma işlemlerine iyi bir dayanıklılık verir, tüm iletişimleri bir broker aracılığıyla geçirerek saldırganın altyapısını gizler ve daha yaygın olarak kullanılan C2 protokollerini arayan savunucular tarafından algılanma olasılığını azaltır.

Mart ve Ekim 2022 arasında, Avustralya, Japon, Tayvanlı ve Filipin organizasyonlarına karşı ağır hedefleme gördüğünü bildiren Trend Micro analistleri tarafından Mart ve Ekim 2022 arasında bir başka Mustang Panda operasyonu gözlendi.

Bu kampanyada, tehdit grubu ESET tarafından tespit edilen 2023 kampanyasında bulunmayan Puboad, Toneins ve Toneshell olmak üzere üç kötü amaçlı yazılım suşu kullandı.

Mqsttang'ın grubun uzun vadeli cephaneliğinin bir parçası olup olmadığı veya belirli bir operasyon için özel olarak geliştirilmiş olup olmadığı görülmeye devam etmektedir.

Iron Tiger Hackers, özel kötü amaçlı yazılımlarının Linux sürümünü oluşturdu

Hackerlar Backdoor Microsoft IIS Sunucuları Yeni Frebniis kötü amaçlı yazılım

Kuzey Koreli bilgisayar korsanları iki aylık ihlalde araştırma verilerini çaldı

Bilgisayar korsanları, oyun şirketlerini ihlal etmek için yeni Icebreaker kötü amaçlı yazılım kullanıyor

Ursnif kötü amaçlı yazılım, banka hesabı hırsızlığından başlangıç ​​erişimine geçiş yapar

Kaynak: Bleeping Computer

More Posts