Global Casus Kampanyasında XSS Bugs aracılığıyla hacklenen hükümet webmail

1 yıl önce

Bilgisayar korsanları, yüksek değerli hükümet kuruluşlarından e-posta çalmak için Webmail sunucularında sıfır gün ve n-gün kusurlarından yararlanan 'RoundPress' olarak adlandırılan dünya çapında bir siber başlık kampanyası yürütüyor.

Operasyonu ortaya çıkaran ESET araştırmacıları, Rus devlet destekli bilgisayar korsanları APT28'e ("Fantezi Ayı" veya "Sednit") orta güvenle ilişkilendiriyor.

Kampanya 2023'te başladı ve 2024'te yeni istismarların benimsenmesiyle devam etti ve Roundcube, Horde, Mdaemon ve Zimbra'yı hedef aldı.

Dikkate değer hedefler arasında Yunanistan, Ukrayna, Sırbistan ve Kamerun'daki hükümetler, Ukrayna ve Ekvador'daki askeri birimler, Ukrayna, Bulgaristan ve Romanya'daki savunma şirketleri ve Ukrayna ve Bulgaristan'daki kritik altyapı yer alıyor.

Saldırı, genellikle meşruiyet eklemek için haber makalelerinden alıntılar da dahil olmak üzere mevcut haberlere veya siyasi etkinliklere atıfta bulunan bir mızrak-aktı e-postasıyla başlar.

E-postanın HTML gövdesine gömülü kötü amaçlı bir JavaScript yükü, alıcı tarafından kullanılan webmail tarayıcı sayfasında bir siteler arası komut dosyası (XSS) güvenlik açığının kullanılmasını tetikler.

Mağdurdan gereken tek şey, kötü amaçlı JavaScript komut dosyasının yürütülmesi için başka bir etkileşim/tıklama, yönlendirme veya veri girişi gerekmediğinden, e -postayı görüntülemek için açmaktır.

Yükün kalıcılık mekanizmaları yoktur, bu nedenle yalnızca kötü amaçlı e -posta açıldığında yürütülür.

Komut dosyası, tarayıcıların veya şifre yöneticilerinin kurbanın e -posta hesapları için saklanan kimlik bilgilerini otomatik olarak yapması için görünmez giriş alanları oluşturur.

Ayrıca, DOM'u okur veya e-posta mesajı içeriği, kişiler, webmail ayarları, oturum açma geçmişi, iki faktörlü kimlik doğrulama ve şifreleri toplamak için HTTP istekleri gönderir.

Veriler daha sonra HTTP Post istekleri kullanılarak sabit kodlu komut ve kontrol (C2) adreslerine eklenir.

Her komut dosyası, hedeflediği ürün için ayarlanmış biraz farklı bir özellik kümesine sahiptir.

Operasyon RoundPress, önemli kuruluşların kötü niyetli JS komut dosyalarını enjekte etmek için yaygın olarak kullandıkları çeşitli webmail ürünlerinde birden fazla XSS kusurunu hedefledi.

Bu kampanyayla ilişkili sömürü ESET aşağıdaki kusurları içerir:

ESET, 2025 için herhangi bir RoundPress etkinliği bildirmese de, bilgisayar korsanlarının yöntemleri bu yıl da kolayca uygulanabilir, çünkü popüler webmail ürünlerinde sürekli yeni XSS kusurları arzı vardır.

14 metrelik kötü niyetli eylemlerin analizine dayanarak, saldırıların% 93'ünün ve bunlara karşı nasıl savunulacağının arkasındaki en iyi 10 MITER ATT & CK tekniklerini keşfedin.

Fransa, Rus Apt28 hacker'larını Fransız kuruluşlarında 12 siber saldırıya bağlıyor

Kuzey Kore, savaş riskini değerlendirmek için Ukrayna'da siber arıyor

Rusya yanlısı hacktivistler DDOS saldırılarıyla Hollanda kamu kuruluşlarını bombardımur

Hackerlar Microsoft 365 Hesaplarını Kaçmak İçin OAUTH 2.0 İş Akışları Kötüye Kullanım

Devlet destekli bilgisayar korsanları ClickFix Sosyal Mühendislik Taktiğini Kucaklıyor

Kaynak: Bleeping Computer

More Posts