Güvenlik araştırmacıları, siber casusluk hackleme grubu 'Polonium' tarafından kullanılan daha önce bilinmeyen kötü amaçlı yazılımları ortaya koyuyor ve sadece İsrail örgütlerini hedefleyen tehdit aktörleri.
ESET'e göre Polonium, İsrail'deki mühendislik, BT, Hukuk, İletişim, Pazarlama ve Sigorta Firmalarına karşı çok çeşitli özel kötü amaçlı yazılımlar kullanıyor. Grubun kampanyaları yazma sırasında hala aktif.
Microsoft'un tehdit istihbarat ekibi ilk olarak Lübnan'daki polonyum tehdit aktörlerini İran İstihbarat ve Güvenlik Bakanlığı'na (MOI) bağlarla ilişkilendirerek grubun kötü niyetli faaliyetlerini belgeledi.
ESET, Polonium'un yalnızca sibersizlikle ilgilendiğini ve veri silecekleri, fidye yazılımı veya diğer dosya zarar verici araçları dağıtmadığını bildirir.
Eylül 2021'den bu yana, bilgisayar korsanları 'Technocreep', 'Flipcreep', 'MegaCreep' , ve 'Papacreep' olarak bilinen dört yeni belgesiz arka kapı dahil en az yedi özel backroor kullandılar.
Bazı backdoors, Komuta ve Kontrol (C2) sunucuları olarak hareket etmek için OneDrive, Dropbox ve Mega gibi meşru bulut hizmetlerini kötüye kullanır. Diğer backdoors, uzak C2 sunucularına standart TCP bağlantılarını kullanır veya FTP sunucularında barındırılan dosyalardan yürütülmesi için komutlar alır.
Tüm backdoors aynı özelliklere sahip olmasa da, kötü niyetli etkinlikleri tuş vuruşlarını kaydedme, masaüstünün ekran görüntülerini alma, web kamerasıyla fotoğraf çekme, ana bilgisayardan dosyaları dışarı atma, ek kötü amaçlı yazılım yükleme ve enfekte cihaza komutlar yürütme yeteneğini içerir.
Eylül 2022'de görülen en son arka kapı Papacreep, C ++ 'da ilk, hackerlar PowerShell veya C#' da eski sürümler yazdı.
Papacreep ayrıca modüler, komut yürütme, C2 iletişim, dosya yükleme ve dosya indirme işlevlerini küçük bileşenlere ayırır.
Avantajı, bileşenlerin bağımsız olarak çalışabilmesi, ihlal edilen sistemdeki ayrı planlanan görevlerle devam edebilmesi ve arka kapıyı algılamayı zorlaştırmasıdır.
'Ürpertici' varyantların yanı sıra Polonium, ters vekalet, ekran görüntüsü alma, keyloglama ve web kamerası yakalama için özel veya hazır çeşitli açık kaynaklı araçlar kullanır, bu nedenle işlemlerde bir yedeklilik seviyesi vardır.
ESET, Polonium'un başlangıçta bir ağı tehlikeye attığı taktiklerini keşfedemedi, ancak Microsoft daha önce grubun ağları ihlal etmek için bilinen VPN ürün kusurlarını kullandığını bildirdi.
Tehdit oyuncusu özel ağ altyapısı, sanal özel sunucuların (VPS) ve meşru tehlikeye atılan web sitelerinin arkasına gizlenir, bu nedenle grubun faaliyetlerini eşlemek karanlık olmaya devam etmektedir.
Polonyum, artı işaretleri şu anda İsrail'de sabitlenen sofistike ve yüksek hedefli bir tehdittir, ancak öncelikler veya çıkarlar değişirse bu her an değişebilir.
Microsoft: İranlı bilgisayar korsanları Bitlocker'ı kullanarak Windows sistemlerini şifreledi
Yeni İran Hacking Group APT42 Özel Android Spyware'i Dağıtır
İran bloklarını atlamak için vekil çalıştırma kullanıcılarını sinyal çağrıları
FBI: İranlı hackerlar Arnavutluk'un Govt Network'te 14 ay boyunca gizlendi
Fidye Yazılımında Hafta - 16 Eylül 2022 - İran Yaptırımları
Kaynak: Bleeping Computer