Yeni keşfedilen ve nadiren gizli bir gelişmiş Kalıcı Tehdit (APT) grubu, birleşme ve devralmalar gibi kurumsal işlemlere katılan çalışanlardan değişim (şirket içi ve çevrimiçi) e-postaları çalmak için kurumsal ağları ihlal ediyor.
Tehdit oyuncusunu keşfeden ve şimdi UNC3524 olarak izleyen maniant araştırmacılar, grubun 18 aydan fazla (bazı durumlarda) kurbanlarının ortamlarına erişimi sürdürdüğü için "ileri" yeteneklerini gösterdiğini söylüyor.
Mantiant, "UNC3524, kurbanın posta ortamına başarıyla ayrıcalıklı kimlik bilgileri elde ettikten sonra, Microsoft Exchange veya Microsoft 365 Exchange çevrimiçi ortamı için Exchange Web Hizmetleri (EWS) API talepleri yapmaya başladılar." Dedi.
"UNC3524 kurban ortamlarının her birinde, tehdit oyuncusu bir posta kutusu alt kümesini hedefleyecek ve dikkatlerini kurumsal geliştirme, birleşme ve devralmalar veya BT güvenlik personeli alanında çalışan yönetici ekiplere ve çalışanlara odaklayacaktı."
UNC3524, güvenlik izleme ve kötü amaçlı yazılım algılama araçlarına destek vermeden ağ cihazlarında yeni bulunan bir arka kapı dublajı (açık kaynaklı damla SSH yazılımı kullanılarak ilham olarak geliştirilen) dağıtarak devam edebilir.
Bazı saldırılarda UNC3524, kurbanlarının ağlarına alternatif bir erişim noktası olarak bir çorap tüneli oluşturmak için DMZ web sunucularında Regeorg Web kabuğunu (NSA tarafından Rus destekli Apt28/Fancy Bear Group'a bağlı bir sürüm) kullandı.
Kötü amaçlı yazılımlarını bu cihazlara (örneğin, kablosuz erişim noktası denetleyicileri, SAN dizileri ve yük dengeleyicileri) dağıtarak, UNC3524, mağdurların kötü amaçlı aktivitesini tespit ettikleri ve erişimi kestiğinde ilk erişim arasındaki aralığı büyük ölçüde genişletir.
Bununla birlikte, bu olsa bile Mantiant, tehdit grubunun "çevreyi çeşitli mekanizmalarla yeniden birleştirerek zaman kaybetmediğini ve veri hırsızlığı kampanyalarını hemen yeniden başlatmadığını" söyledi.
QuietExit Backdoor komut ve kontrol sunucuları, muhtemelen varsayılan kimlik bilgileriyle internet maruz kalan Lifesize ve D-Link IP video konferans kamera sistemlerinden ödün vererek inşa edilen bir botnet'in parçasıdır.
Erişim kazandıktan ve arka fırını dağıttıktan sonra, UNC3524 kurbanlarının posta ortamına ayrıcalıklı kimlik bilgileri aldı ve Microsoft Exchange veya Microsoft 365 Exchange çevrimiçi posta kutularını Exchange Web Hizmetleri (EWS) API istekleri aracılığıyla hedeflemeye başladı.
Genellikle, ilgili e-postaları seçmek veya anahtar kelime filtresi kullanmak yerine belirli bir tarih aralığında "kurumsal geliştirme, birleşme ve devralmalarda çalışan yönetici ekipler ve çalışanlar veya BT güvenlik personeli" tarafından alınan tüm e-postaları çalırlar (bu, Rus destekli rahat ayı/apt29).
UNC3524'ün daha önce birçok Rus destekli hack grubuna (APT28 ve APT29 dahil) bağlı taktikler ve araçlar kullandığı göz önüne alındığında, Mantiant, ilişkilendirmenin puslu olduğunu ve bu etkinliği belirli bir tehdit grubuna bağlayamayacağını söyledi.
GÜNCELLEME: İlk Erişim Vektörü hakkında düzeltilmiş bilgi.
Çinli bilgisayar korsanları kötü amaçlı yazılım yükleyicisini başlatmak için vlc medya oynatıcıyı kötüye kullanıyor
Google: Çin devlet hackerları Rus govt ajanslarını hedef almaya devam ediyor
Microsoft, Exchange Online Basic Auth'un devre dışı bırakılacağı konusunda uyarıyor
ABD ve müttefikler, kritik altyapıya yönelik Rus hackleme tehdidini uyarıyor
Rus devlet bilgisayar korsanları yeni kötü amaçlı yazılım varyantlarıyla Ukrayna'ya çarptı
Kaynak: Bleeping Computer