Güvenlik araştırmacıları, bir Windows logosunda arka kapı kötü amaçlı yazılımını gizlemek için steganografi kullanan 'Cadı' hackleme grubu tarafından kötü niyetli bir kampanya keşfettiler.
Witchetty'nin devlet destekli Çin tehdit oyuncusu APT10 (aka 'ağustosböceği') ile yakın bağları olduğuna inanılıyor. Grup ayrıca daha önce ABD enerji sağlayıcılarına yönelik saldırılara bağlı TA410 operatörlerinin bir parçası olarak kabul ediliyor.
Symantec, tehdit grubunun Şubat 2022'de başlatılan ve Orta Doğu'da iki hükümeti ve Afrika'da bir borsayı hedefleyen ve halen devam eden yeni bir siber temsil kampanyası işlettiğini bildirdi.
Bu kampanyada, bilgisayar korsanları farklı güvenlik açıklarını hedeflemek için araç setlerini yenilediler ve antivirüs yazılımından kötü niyetli yüklerini gizlemek için steganografi kullandılar.
Steganografi, algılamadan kaçınmak için, diğer gizli olmayan, kamu bilgileri veya görüntü gibi bilgisayar dosyalarında verileri gizleme eylemidir. Örneğin, bir hacker bilgisayarda doğru görüntülenen, ancak ondan çıkarılabilen kötü amaçlı kodlar da içeren çalışan bir görüntü dosyası oluşturabilir.
Symantec tarafından keşfedilen kampanyada Witchetty, eski bir Windows logosu bitmap görüntüsünde xor şifreli bir arka kapı kötü amaçlı yazılımını gizlemek için steganografi kullanıyor.
Dosya, Tehdit Oyuncusu'nun Komut ve Kontrol (C2) sunucusu yerine güvenilir bir bulut hizmetinde barındırılır, bu nedenle güvenlik alarmlarını getirirken en aza indirilir.
Symantec, "Yükün bu şekilde gizlenmesi, saldırganların ücretsiz, güvenilir bir hizmete ev sahipliği yapmasına izin verdi."
"GitHub gibi güvenilir ana bilgisayarlardan indirmelerin, saldırgan kontrollü komut ve kontrol (C&C) sunucusundan indirmelerden çok kırmızı bayraklar yükseltme olasılığı çok daha düşüktür."
Saldırı, tehdit aktörlerinin Microsoft Exchange Proxyshell (CVE-2021-34473, CVE-2021-34523 ve CVE-2021-31207) ve proxylogon (CVE-2021-26855 ve CVE- 2021-27065) Savunmasız sunuculara web kabuklarını bırakmak için saldırı zincirleri.
Ardından, tehdit aktörleri, görüntü dosyasına saklanan arka kapıyı getirir ve bu da aşağıdakileri yapmalarını sağlar:
Witchetty ayrıca, enfekte olmuş bilgisayarın "sunucu olarak hareket etmesine ve başka bir şekilde yerine istemci olarak hareket eden bir C&C sunucusuna bağlanmasına" neden olan özel bir proxy yardımcı programı da tanıttı.
Diğer araçlar arasında özel bir bağlantı noktası tarayıcısı ve kayıt defterine "NVIDIA ekran çekirdek bileşeni" olarak ekleyen özel bir kalıcılık yardımcısı bulunmaktadır.
Özel araçların yanı sıra Witchetty, Mimikatzand gibi standart yardımcı programları LSASS'tan dökmek ve CMD, WMIC ve PowerShell gibi ev sahibindeki "Lolbins" i kötüye kullanmak için kullanır.
TA410 ve Witchetty, Asya, Afrika ve dünyanın dört bir yanındaki hükümetler ve devlet örgütleri için aktif tehditler olmaya devam ediyor. Saldırılarını önlemenin en iyi yolu, güvenlik güncellemelerini piyasaya sürüldükçe uygulamaktır.
Symantec tarafından keşfedilen kampanyada, bilgisayar korsanları, halka açık sunucuların kötü yönetiminden yararlanarak hedef ağı ihlal etmek için geçen yılki güvenlik açıklarından yararlanmaya güveniyor.
Yeni Kaos Kötü Yazılım Windows, DDOS saldırıları için Linux Cihazları Enfekte
Yeni NullMixer Droper, PC'nizi bir düzine kötü amaçlı yazılım ailesiyle bulaşır
Hackerlar James Webb Teleskop görüntülerinde kötü amaçlı yazılımları gizle
Windows 11 22H2 yazıcı sorunları nedeniyle bazı sistemlerde engellendi
Lazarus Hacker'ları kötüye kullanma Dell sürücü hatası yeni Fudmodule rootkit kullanarak
Kaynak: Bleeping Computer