İran devlet bilgisayar korsanları, ISS'ler, telcos saldırılarında yükseltilmiş kötü amaçlı yazılım kullanıyor

4 yıl önce

İran devlet destekli APT, 200 Temmuz ve Ekim ayları arasında Orta Doğu ve Afrika'daki ISS'leri ve telekomünikasyon hizmeti sağlayıcılarını hedefledi.

İranlı bilgisayar korsanlarının işaretleriyle kalıcı olarak olan İsrail'in yanı sıra, araştırmacılar Fas, Tunus ve Suudi Arabistan'da Lyceum Backdoor Malware saldırılarını gördü.

Accenture ve Propulion'daki araştırmacılar arasındaki ortak bir raporda analiz edilen en son kampanyada, Lyceum iki farklı kötü amaçlı yazılım ailesi kullanılarak, köpekbalığı ve Milano'yu kullanıyor.

Köpekbalığı backdoor, C # ve .NET'te komutları yürütmek için kullanılan ve virüslü sistemlerden elde edilen verileri çıkarmak için kullanılan 32 bitlik bir çalıştırılabilir.

Milan, 32 bitlik bir uzaktan erişim Trojan (sıçan), uzlaşmış sistemden veri alabilen ve etki alanı üretimi algoritmalarından (DGA'lar) türetilmiş ana bilgisayarlara ekilebilir.

Hem arka kapılar, DNS ve HTTP'lerle komut ve kontrol sunucuları (C2) ile DNS tünelini kullanarak da komut ve kontrol sunucuları (C2) ile iletişim kurar.

Teknik analizlere göre, fenerlerin ve yüklerin sürekli bir yenilenmesini ortaya çıkaran Lyceum, kötü amaçlı yazılımlarını analiz eden araştırmacıları, kodlarını güncellemek ve savunma mekanizmalarının önünde kalmak için izliyor gibi görünüyor.

En yeni yapı tarihleri ​​Ekim 2021'den itibarendir ve araştırmacılar, tanımlanan uzlaşmaların en az ikisinin devam ettiğini göstermektedir.

Analistler, Lyceum mağdurlarını, aktörün yirmi alanını ekleyerek ve telemetri verilerini onları aşağı çekmeden analiz etmeyi başardı.

Elde edilen rapor, uzlaşma (IOC'ler) göstergeleri ve iki arka kapıyı tespit etmenin birden fazla yoluyla yeni bir liste sağlar, bu nedenle Lyceum'un devam eden kampanyasını bozma potansiyeline sahiptir.

Belirli bir bilgisayar korsanının, hedeflerine operasyonel bozulmalara neden olmaktan ziyade siyasi olarak motive olmuş ve siber casusluğuyla ilgilendiğine inanılmaktadır.

Bu nedenle, yüksek seviye hizmet sağlayıcılarından ödün vermek için ISS ağ girişlerine odaklanmaları, yabancı ülkelerde değerli zeka toplamanın mükemmel bir yoludur.

"Milan Backdoor Beacons, Fas telekomünikasyon operatörü veya operatör içindeki iç sistemlerden bir müşterinden geliyorsa," Accenture ve Propulion'dan ortak raporu açıklar.

"Ancak, Lyceum'un tarihsel olarak hedeflediği için telekomünikasyon sağlayıcılarını ve Kaspersky ekibinin Tunus'taki telekomünikasyon operatörlerinin son hedeflerini belirlediğinden, Lyceum'un diğer Kuzey Afrika telekomünikasyon şirketlerini hedef alıyor" dedi.

İran geleneksel olarak İsrail, Suudi Arabistan ve Fas'a karşı düşmanca bir duruş tutmasına rağmen, Tunus'un mağdurda dahil edilmesi, haklı gösteriliyor, bu yüzden ilginç bir bulgu.

Son olarak, mağdur ve aktivite zaman çizelgeleri türleri, geçen ay Cyberason tarafından ortaya çıkan Ghostshell'inkilerle eşleşir.

'Ghostshell' kampanyası en muhtemelen roman uygun bir rakip tarafından düzenlenmiş olsa da, hala Lyceum gibi tanınan İran Apt gruplarına bağlantısı vardı.

Hacker'lar havacılık, telco firmalarında gizli shellclient kötü amaçlı yazılım kullanıyor

Google, 2021'de 50.000 devlet destekli saldırıların uyarısı gönderdi

Microsoft: İran bağlantılı bilgisayar korsanları ABD Savunma Teknoloji Şirketlerini hedefleyin

Rus devlet bilgisayar korsanları, ikincil arka kapı olarak yeni Tinyturla kötü amaçlı yazılım kullanıyor

Devlet Hackerları Savunma, Enerji, Sağlık Orgları Dünya Çapında İhrade

Kaynak: Bleeping Computer

More Posts