Araştırmacılar, endüstriyel işletmeleri hedefleyen, e-posta hesabı kimlik bilgilerini çalmayı ve finansal dolandırıcılığı yapmayı ya da diğer aktörlere satmayı hedefleyen birkaç casus yazılım kampanyasını ortaya çıkardılar.
Aktörler raftaki casus yazılım araçlarını kullanırlar, ancak yalnızca her bir varyanı tespiti kaçırmak için çok sınırlı bir süre için dağıtın.
Saldırılarda kullanılan emtia malware örnekleri arasında AgentTesla / Origin Logger, Hawkeye, Öğlen / Formbook, Masslogger, Snake Keylogger, Azorult ve Lokibot'u içerir.
Kaspersky, bu casus yazılım saldırılarını, alanında tipik olarak kabul edilenlere kıyasla çok kısa ömürlü doğası nedeniyle 'anomalous'u çağırır.
Daha spesifik olarak, saldırıların ömrü yaklaşık 25 gündür, oysa çoğu casus yazılım kampanyaları birkaç ay veya hatta yıllardır sürer.
Bu kampanyalardaki saldırı sistemlerinin sayısı, her zaman yüzün altında, yarısı, endüstriyel ortamlarda konuşlandırılan ICS (entegre bilgisayar sistemleri) makineleridir.
Bir sıradışı bir unsur, aktör kontrollü C2 sunucusuna veriler için SMTP tabanlı iletişim protokolünü kullanmaktır.
C2 iletişimi için çoğu standart casus yazılım kampanyasında kullanılan HTTPS'den farklı olarak, SMTP, yalnızca veri hırsızlığına hitap eden tek yönlü bir kanaldır.
SMTP, tehdit aktörleri için ortak bir seçim değildir, çünkü ikili dosyaları veya diğer metin olmayan dosyaları alamaz, ancak basitliği ve normal ağ trafiğiyle uyum sağlama yeteneğini geliştirir.
Aktörler, daha derinden sızmak ve şirketin ağında yanal olarak hareket etmek için mızraksız-kimlik avı yoluyla edindikleri çalınan çalışan kimlik bilgilerini kullanır.
Ayrıca, önceki saldırılarda ödün verilen kurumsal posta kutularını, C2 sunucuları olarak yeni saldırılara, kötü niyetli iç yazışmaların algılamasını ve işaretlenmesini çok zorlaştırıyorlar.
"Merakla, Kurumsal Antispam Teknolojileri, saldırganların, spam klasörlerinde tüm çöp e-postaları arasında 'görünmez' yaparak, virüslü makinelerden çalınan kimlik bilgilerini çıkarırken farkedilmeden devam etmelerine yardımcı olur." - Kaspersky'nin raporunu açıklar.
Rakamlar açısından, analistler geçici C2 sunucuları olarak kötüye kullanılan en az 2.000 kurumsal e-posta hesabı ve başka bir 7.000 e-posta hesabı diğer şekillerde kötüye kullanılmıştır.
Bu kampanyalarda çalınan RDP, SMTP, SSH, CPanel ve VPN hesabı kimlik bilgilerinin birçoğu karanlık web pazarlarında yayınlanmakta ve sonunda diğer tehdit aktörlerine satılmaktadır.
Kaspersky'nin istatistik analizine göre, bu yasadışı pazarlarda satılan tüm RDP hesaplarının% 3,9'u endüstriyel şirketlere aittir.
RDP (Uzak Masaüstü Protokolü) Hesapları, siber suçlamalar için değerlidir, çünkü tehlikeye giren makinelere uzaktan erişmelerini sağlarlar ve herhangi bir kırmızı bayrak yükselmeden bir cihazla doğrudan etkileşime girer.
Tipik olarak, bu listeler yıkıcı kötü amaçlı yazılımlarını dağıtmak için RDP erişimi kullanan Ransomware aktörlerinin ilgisini tetikler.
2AASY şimdi çalınan veri için önemli bir karanlık web pazarı
Kötü Amaçlı Excel XLL Eklentileri İtmeli Redline Şifre Çalma Malware
Siber Casusluk Kampanyası Yenilenebilir Enerji Şirketlerini Hedefler
Araştırmacılar, Koyu Web Araştırmalarına Yardım Etmek İçin Captcha Çözücü Geliştiriyor
TARTIM SİTESİ UNICC, 358 milyon dolar satışta satış sonrası emekli olur
Kaynak: Bleeping Computer