Kuzey Koreli hackerlar, Konni Rat kötü amaçlı yazılımlarla AB hedeflerine saldırıyor

4 yıl önce

Tehdit analistleri, Çek Cumhuriyeti, Polonya ve diğer Avrupa ülkelerindeki yüksek değerli örgütleri hedefleyen Kuzey Koreli bir hacker grubu olan APT37'ye atfedilen yeni bir kampanya ortaya çıkardılar.

Bu kampanyada, bilgisayar korsanları, ev sahibinde kalıcılık oluşturabilen ve ayrıcalık artışı sağlayabilen uzaktan erişim Truva atı (sıçan) olan Konni olarak bilinen kötü amaçlı yazılım kullanıyor.

Koni, 2014'ten beri Kuzey Kore siber saldırıları ile ilişkilendirildi ve son olarak Rusya Dışişleri Bakanlığı'nı hedefleyen bir mızrak aktı kampanyasında görüldü.

En son ve hala devam eden kampanya, Securonix'teki araştırmacılar tarafından, STIFT#Bizon adını veren ve bir APT'nin (ileri kalıcı tehdit) operasyonel karmaşıklığını karşılayan taktik ve yöntemlere benzeyen araştırmacılar tarafından gözlemlendi ve analiz edildi.

Saldırı, bir Word belgesi (FileSile.docx) ve bir Windows kısayol dosyası (_weapons.doc.lnk.lnk) içeren bir arşiv eki ile bir kimlik avı e -postasının gelmesiyle başlar.

LNK dosyası açıldığında, kod C2 iletişimi oluşturmak ve 'Weapons.doc' ve 'wp.vbs' adlı iki ek dosya indirmek için DOCX dosyasında Base64 kodlu bir PowerShell komut dosyası bulmak için çalışır.

İndirilen belge, bir Rus savaş muhabiri Olga Bozheva'nın bir raporu olan bir tuzaktır. Aynı zamanda, VBS dosyası ana bilgisayarda planlanmış bir görev oluşturmak için arka planda sessizce çalışır.

Saldırının bu aşamasında, aktör zaten sıçanı yükledi ve bir veri alışverişi bağlantısı kurdu ve aşağıdaki eylemleri gerçekleştirebilir:

Saldırının dördüncü aşamasında, aşağıdaki şemada gösterildiği gibi, bilgisayar korsanları değiştirilmiş Konni örneğinin işlevini destekleyen ek dosyalar indirerek bunları sıkıştırılmış “.cab” arşivleri olarak getirir.

Bunlar, işletim sistemindeki komutları daha yüksek kullanıcı ayrıcalıklarıyla yürütmek için kullanılan System32'deki “WPCSVC” gibi meşru Windows servis kitaplıklarının yerini alan DLL'leri içerir.

Taktikler ve araç seti APT37'ye işaret ederken, Securonix, APT28'in (diğer adıyla fantezi çubuğu) sert#Bizon kampanyasının arkasında olma olasılığının altını çiziyor.

Raporda, “IP adresleri, barındırma sağlayıcısı ve bu saldırı ve daha önce FancyBear/APT28'den gördüğümüz geçmiş veriler arasında doğrudan bir korelasyon var gibi görünüyor”.

Devlet destekli tehdit grupları genellikle izlerini ve yanıltıcı tehdit analistlerini gizlemek için diğer yetenekli APT'lerin TTP'lerini taklit etmeye çalışırlar, bu nedenle bu durumda yanlış uygulama şansı önemlidir.

Bilgisayar korsanları gazeteci olarak News Media Org’un ağlarını ihlal etmek için poz veriyor

Yeni 'Luna Güve' bilgisayar korsanları, sahte abonelik yenilemeleri aracılığıyla kuruluşları ihlal ediyor

Yeni Zuorat Kötü Yazılım Hedefleri Kuzey Amerika, Avrupa'da Soho Yönlendiricileri

Üç Nijeryalı, kötü amaçlı yazılım destekli mali suçlar nedeniyle tutuklandı

Google Takvimi, Davetiyeli Kimlik Avı'nı engellemek için yeni bir yol sağlar

Kaynak: Bleeping Computer

More Posts