Hydrochasma adında daha önce bilinmeyen bir tehdit oyuncusu Covid-19 aşı geliştirme ve tedavilerinde yer alan nakliye ve tıbbi laboratuvarları hedefliyor.
Bilgisayar korsanlarının hedefi istihbarat çalıyor gibi görünüyor ve faaliyetleri geçen Ekim ayından bu yana bir Broadcom şirketi olan Symantec'teki tehdit avcıları tarafından izlendi.
Hidrokasma saldırılarının bir özelliği, sadece açık kaynaklı araçlara ve “karada yaşama” (LOTL) taktiklerine güvenmeleridir ve atıfta bulunabilecek izler bırakmazlar.
Bir hidrokrasma saldırısı muhtemelen bir kimlik avı e -postasıyla başlar, Symantec'in belgeleri uzlaşmış makinelerde kötü niyetli etkinliğin kaynağı olarak taklit eden yürütülebilir ürünleri tespit ettiği gerçeğine dayanan bir varsayım.
Sahte belgeler, tıbbi laboratuvarları hedeflerken nakliye firmalarını hedeflerken bir “ürün spesifikasyonu bilgileri” teması ve bir “iş başvurusu sahibi özgeçmiş” teması kullanır.
Bir makineden ödün verdikten sonra saldırgan, bir NAT (ağ adresi çevirisi) veya bir güvenlik duvarının arkasındaki genel web yerel sunucularına maruz kalabilen hızlı bir ters proxy (FRP) düşürme erişimi kullanır.
Ardından, davetsiz misafir enfekte olmuş sistemde aşağıdaki araçları bırakır:
Bu kadar kapsamlı bir halka açık araç listesi kullanmak, etkinliği herhangi bir tehdit grubuna bağlamayı zorlaştırır ve saldırganların uzun süreler boyunca kurbanın ağında kalmayı amaçladığını gösterir.
Symantec, “Hidrokrasma tarafından konuşlandırılan araçlar, kurban makinelerine kalıcı ve gizli erişim sağlama arzusunun yanı sıra ayrıcalıkları artırma ve kurban ağlarına yanal olarak yayılma çabasını gösteriyor” diyor Symantec.
Araştırmacılar, hidrokrasmanın, izlerini karşılamak için belirli kampanyalarda LOTL araçlarının ve taktiklerinin özel kullanımını denemeye başlayan bilinen bir tehdit aktörü olma olasılığını dışlamazlar.
Şu anda, aktör hidrokrasma türüne işaret eden tek ipucu, Symantec'in Asya'da bulunduğunu söylediği kurbanları tarafından veriliyor. Ancak, bu endikasyon tek başına uygun bir profil oluşturmak için rahat değildir.
Cliniopa Hackers, hedefli saldırılarda yeni Atharvan kötü amaçlı yazılım kullanıyor
Emsisoft, bilgisayar korsanlarının ağları ihlal etmek için sertifikalarını taklit ettiğini söylüyor
Redeyes hacker'ları Windows, telefonlardan veri çalmak için yeni kötü amaçlı yazılım kullanıyor
Süresi dolmuş SSL sertifikasından başarısız olan Microsoft Winget Paket Yöneticisi
Bilgi Çalma Kötü Yazılımları ile Hacker Bombardı PYPI Platformu
Kaynak: Bleeping Computer