İngiltere ve Güney Kore: Bilgisayar korsanları tedarik zinciri saldırısında sıfır gün kullanıyor

2 yıl önce

Ulusal Siber Güvenlik Merkezi (NCSC) ve Kore Ulusal İstihbarat Servisi (NIS), Kuzey Kore Lazarus Hacking Grubu'nun, sihir zinciri saldırıları yapmak için Magicline4NX yazılımında sıfır gün güvenlik açığı kullanan şirketleri ihlal ettiği konusunda uyarıyor.

Magicline4NX, kuruluşlarda güvenli girişler için kullanılan Güney Koreli şirket Dream Security tarafından geliştirilen bir güvenlik kimlik doğrulama yazılımıdır.

Ortak Siber Güvenlik Danışmanlığına göre, DPRK tabanlı tehdit aktörleri, öncelikle Güney Koreli kurumları olmak üzere hedeflerini ihlal etmek için üründeki sıfır günlük bir kırılganlıktan yararlandı.

"Mart 2023'te siber aktörler, bir hedef kuruluşun intranetine yetkisiz erişim elde etmek için güvenlik kimlik doğrulaması ve ağ bağlantılı sistemlerin yazılım güvenlik açıklarını seri olarak kullandılar."

"İlk giriş için MagicLine4NX Güvenlik Kimlik Doğrulama Programının Hedefin İnternet bağlantılı bir bilgisayarına yazılım güvenlik açığını kullandı ve ağa bağlı sistemin yanal olarak hareket etmesini ve bilgilere yetkisiz erişim elde etmek için ağa bağlı sistemin sıfır gün güvenlik açığından yararlandı."

Saldırı, bir medya kuruluşunun web sitesinin kötü amaçlı komut dosyalarını bir makaleye yerleştirmek için ödün vererek 'sulama deliği' saldırısına izin vererek başladı.

Belirli IP aralıklarından belirli hedefler, tehlikeye atılan sitedeki makaleyi ziyaret ettiğinde, komut dosyaları Magicline4NX yazılımında belirtilen güvenlik açığını tetiklemek için kötü amaçlı kod yürüterek 1.0.0.26'dan önceki sürümleri etkiledi.

Bu, kurbanın bilgisayarının saldırganların C2 (Komut ve Kontrol) sunucusuna bağlanmasıyla sonuçlandı ve ağ bağlantılı bir sistemdeki bir güvenlik açığından yararlanarak bir internet tarafı sunucusuna erişmelerine izin verdi.

Bu sistemin veri senkronizasyon işlevini kullanarak, Kuzey Koreli bilgisayar korsanları bilgi çalma kodunu işletme tarafı sunucusuna yayarak hedef kuruluş içindeki PC'leri tehlikeye attı.

Bırakılan kod, biri ortada ve ikincisi harici olarak internette bulunan iki C2 sunucusuna bağlı.

Kötü amaçlı kodun işlevi, keşif, veri açığa çıkma, C2'den şifreli yüklerin indirilmesini ve yürütülmesini ve yanal ağ hareketini içerir.

Bu saldırı hakkında ayrıntılı bilgi, 'Dream Magic' ve Lazarus'a atfedilen, sadece Koreli'de bulunan bu Ahnlab raporunda bulunabilir.

Devlet destekli Kuzey Kore hackleme operasyonları, siber savaş taktiklerinin bir parçası olarak sürekli olarak tedarik zinciri saldırılarına ve sıfır gün güvenlik açıklarının kullanılmasına güvenmektedir.

Mart 2023'te, Lazarus'un bir alt grubu olan "Labirent Chollima" nın, dünya çapında birden fazla yüksek profilli şirketi ihlal etmek için VoIP yazılım üreticisi 3CX'e karşı bir tedarik zinciri saldırısı yürüttüğü keşfedildi.

Geçen Cuma günü Microsoft, CyberLink'e Lazarus Hacking Grubunun 'Lambload' kötü amaçlı yazılımlarla en az yüz bilgisayarı enfekte etmek için dijital olarak imzalanmış CyberLink montajcılarını dağıtmak için kullandığı bir tedarik zinciri saldırısı açıkladı.

Kuzey Kore Hacking Grubu, siber casusluk, finansal sahtekarlık veya kripto para hırsızlığı için, bu tür saldırıları belirli şirketleri hedeflemek için kullanıyor.

Bu yılın başlarında, Siber Güvenlik Danışmanlığı (CSA), Kuzey Koreli bilgisayar korsanlarının saldırılarında çalınan fonların ülkenin operasyonlarını finanse etmek için kullanıldığı konusunda uyardı.

"Yazarlık ajansları, bu kripto para birimi operasyonlarından belirtilmemiş bir gelirin, ABD ve Güney Kore hükümetlerini hedefleyen siber operasyonlar da dahil olmak üzere DPRK ulusal düzeyde öncelikleri ve hedefleri desteklediğini değerlendiriyor-özel hedefler arasında Savunma Bakanlığı bilgi ağları ve savunma sanayi tabanı ağlarını içerir. , "CISA'dan bir danışmanlık okuyor.

Lazarus Hackers, Signbt kötü amaçlı yazılımını dağıtmak için Dev'i tekrar tekrar ihlal etti

Microsoft: Tedarik Zinciri Saldırısında Lazarus Hackers CyberLink'i ihlal ediyor

Kuzey Koreli hackerlar, ağları ihlal etmek için kritik TeamCity kusurundan yararlanıyor

Google: Hackerlar Govt Orgs'a yapılan saldırılarda Zimbra Zero Day'den yararlandı

Microsoft Kasım 2023 Patch Salı 5 sıfır gün, 58 kusur düzeltiyor

Kaynak: Bleeping Computer

More Posts