Hacker'lar, bahis firmalarını ihlal etmek için yeni WPS ofisi kusurunu kullanıyor

4 yıl önce

Bilinmeyen bir Çince konuşan tehdit edici aktör, Tayvan, Hong Kong ve Filipinler'deki bahis şirketlerini hedef alıyor, Hedefli sistemlerde bir arka kapı dikmek için WPS ofisinde güvenlik açığı kullanıyor.

Düşüncesi sofistike görünmektedir ve araç kümesi, Palo Alto ve BlackBerry tarafından Palo Alto ve BlackBerry'nin iki 2015 ve 2017 raporlarında analiz edilen APT GROUP Backdoors'a benzerlik özelliklerine sahiptir.

En yeni kampanya, zengin, modüler bir araç kümesini derleyen tehdit aktörlerinden birkaç kötü amaçlı yazılım araçlarını örnekleyen Avast'taki araştırmacılar tarafından tespit edildi.

Bu kampanyada kullanılan ilk enfeksiyon vektörü, kritik bir WPS ofisi güncellemesi gibi davranan bağcıklı bir yükleyiciye sahip bir e-postadır, ancak çoğu saldırıda, tehdit aktörleri farklı bir yöntem kullanır.

Bu kampanyada ağırlıklı olarak kullanılan ikinci enfeksiyon vektörü, WPS Office Updater programında bir güvenlik açığı olan CVE-2022224934'ü kaldırıyor.

WPS Ofisi (eskiden Kingsoft Office), 1,2 milyardan fazla kurulum ile çapraz platformlu bir ofis süitidir. Kullanımı Hong Kong ve Çin'de yaygındır, çünkü tarihsel olarak Çince dilini destekleyen ilk kelime işlemcisidir.

CVE-2022-24934'ten yararlanma, C2 ile bir iletişim kanalı oluşturulmasına, ek yükleri alma ve tehlikeye giren makinede kod çalıştırılmasına neden olur.

"Güvenlik açığından yararlanmak için, HKEY_CURRENT_USER'in altındaki bir kayıt defteri anahtarı değiştirilmesi gerekiyor ve bunu yaparak bir saldırganın sistemde sistem üzerinde kalıcılık kazandığını ve güncelleme işlemi üzerinde kontrol sahibi olduğunu açıklıyor" dedi.

Avast, yazılım satıcısına, aktörlerin keyfi olarak kod yürütmesini sağlayan ve bir yama yayınlanmasına rağmen, herkes henüz güvenlik güncelleştirmesini uygulamamıştır.

Ölçülen sisteme ekilen ilk aşama yükü, C2 iletişimi için bir DLL arka kapı ve sistemde ayrıcalıkları yükselten bir damlalık içerir. İkincisi, çeşitli fonksiyonel rolleri yerine getiren sekiz yükü alır.

İkinci aşamada, çekirdek modülü, "proto8", tehlikeye atılan sisteme yüklenir ve dört aşamalı basamaklı bir yapı ortaya çıkar.

Yukarıdakiler yapıldıktan sonra, çekirdek modül uzak komutların gelmesini bekler, bu da aşağıdakilerden biri olabilir:

Proto8 ayrıca bir eklenti yükleme sistemine sahiptir, her eklenti, kalıcılıkla ilgili çeşitli işlevler sunan, UAC'yı atlayarak, arka kapı yetenekleri, kaçınma vb.

Bu eklentilerden biri, bir yönetici şifresine sahip olmadan makineye RDP bağlantılarını oluşturmak için istismar edilen yeni bir kullanıcı hesabı oluşturmak için kayıt defteri manipülasyonunu gerçekleştirir.

Bu eklenti, anonim SID'lerin Windows'daki herkesin grubunun bir parçası olmasını sağlar, "NULL oturum" kullanıcılarının paylaşılan ağ klasörlerine erişmesine izin verir ve tüm uygulamaların tam ayrıcalıklarla çalışmasını sağlamak için Yönetici Onay Koşullarını devre dışı bırakır.

Avast bu kampanyayı bilinen herhangi bir aktörle atfedememiş olsalar da, bir Çin'in istihbaratını toplamak ya da finansal kazançlar elde etmek için aradığına inanıyorlar.

Bahis şirketleri olan hedeflerin doğası göz önüne alındığında, tehdit aktörlerinin amacı finansal detayları çalmak ya da hesapları almak ve emanet bakiyeleri nakit olmak olmuştur.

Kampanyada kullanılan taktikler ve güçlü araç kümesi, yetenekli bir rakip yansıtır, bu nedenle yüksek güvenli nitelikleri yapamamak biraz bekleniyor.

Bilgisayar korsanları forumlarda sahte kötü amaçlı yazılımları iterek hackerlardan çalınır

Çince bilgisayar korsanlarının 'fırtına bulutu' ifşa eden özel MacOS kötü amaçlı yazılımı

HP Yamalar 16 UEFI Ürün Yazılımı Hatası Gizli Kötü Amaçlı Yazılım Enfeksiyonlarına İzin Veriyor

Microsoft: Ukrayna, işgal öncesi Foxblade kötü amaçlı yazılım saatleriyle vurdu.

Çin Siberleri 'En Gelişmiş' Backdoor ile Govts Hedef

Kaynak: Bleeping Computer

More Posts