Microsoft: Bilgisayar korsanları değişim sunucularını kötü amaçlı yazılım kontrol merkezlerine dönüştürüyor

3 yıl önce

Microsoft ve Ukrayna sertifikası, Rus devlet destekli Turla Hacking Grubu'nun yeni saldırıları konusunda uyardı ve savunma endüstrisini ve Microsoft Exchange sunucularını yeni bir 'dağıtım kontrolü' kötü amaçlı yazılım arka kapısı ile hedefliyor.

Aka Secret Blizzard, Kripton ve UAC-0003 olan Turla'nın, Rusya'nın Federal Güvenlik Servisi'ne (FSB) bağlı gelişmiş bir kalıcı tehdit oyuncusu (APT) olduğuna inanılıyor.

Cyberspies, Medusa Operasyonu başlıklı uluslararası bir kolluk operasyonunda yakın zamanda bozulan yılan siber-ihale kötü amaçlı yazılım botnet de dahil olmak üzere yıllar boyunca Batı çıkarlarına karşı çok çeşitli saldırılarla ilişkilendirildi.

Bugün CERT-UA ve Microsoft tarafından yayınlanan koordineli bir rapor ve Twitter iş parçacığında, araştırmacılar Turla tehdit aktörlerinin Ukrayna ve Doğu Avrupa'daki savunma sektörünü hedef aldığı yeni bir saldırıyı özetliyor.

Saldırılar, kötü niyetli makrolar içeren Excel XLSM ekleri içeren kimlik avı e -postalarıyla başlar. Etkinleştirildiğinde, bu makrolar bir PowerShell komutu yürütür ve Firefox tarayıcısı güncelleyicisini taklit eden planlanmış bir görev oluşturur.

Bununla birlikte, bu görev DağıtımCheck Backdoor'u (Capibar ve Gameday olarak da bilinir) indirir ve daha fazla kötü amaçlı yazılım yüklerini yürütmek veya dağıtmak için komutlar almak üzere tehdit oyuncusu komut ve kontrol sunucusuna bağlandığı bellekte başlatır.

Microsoft, bu kötü amaçlı yazılım yüklerinin XSLT stil sayfalarından gömüldüğünü ve başlatıldığını söylüyor.

Cihazları enfekte ettikten sonra, tehdit aktörleri, RCLone aracını kullanarak tehlikeye atılan cihazlardan verileri dışarı atmak için arka kapıyı kullanır.

DağıtımCheck'i öne çıkaran şey, sunucuyu tehdit aktörleri için bir komut ve kontrol sunucusuna dönüştüren bir Microsoft Exchange Sunucu tarafı bileşenidir.

Microsoft, bu bileşenin, yöneticilerin standart bir sunucu yapılandırması oluşturmasına ve cihazlara uygulamasına izin veren bir PowerShell modülü olan istenen durum yapılandırması kullanılarak yüklendiğini söylüyor.

Bu özellik genellikle aynı ayarlara sahip birden çok cihazı otomatik olarak yapılandırmak için kullanılabilen varsayılan bir yapılandırma şablonu oluşturmak için kullanılır.

Tehdit aktörleri, meşru Exchange sunucusunu kötü amaçlı yazılım sunucusuna dönüştüren Base64 kodlu bir Windows yürütülebilir dosyasını otomatik olarak yüklemek için DSC kullanır.

Saldırı sırasında Microsoft ve Cert-UA, Turla'nın "tam özellikli Gizli Blizzard implantı" olan Kazuar Bilgi Çalma Backdoor'u düşürdüğünü gördü.

Bu kötü amaçlı yazılım, tehdit aktörlerinin cihazda JavaScript'i başlatmasına, olay günlüklerinden verileri çalmasına, sistem dosyaları hakkında bilgileri çalmasına ve tarayıcılar, FTP dahil olmak üzere çok çeşitli programlardan kimlik doğrulama belirteçlerini, çerezleri çalmasına izin veren bir siberlik aracıdır. Müşteriler, VPN yazılımı, Keepass, Azure, AWS ve Outlook.

Microsoft Tehdit İstihbarat Ekibi, "Tehdit oyuncusu özellikle popüler sinyal masaüstü mesajlaşma uygulamasından, aktörün özel sinyal konuşmalarını okumasına izin verecek mesajlar, bu da hedeflenen sistemlerde belgeler, görüntüler ve arşivleme dosyaları" içeren dosyaları sunmayı amaçlıyor. tweet attı.

CERT-UA, yeni kötü amaçlı yazılım örneklerini algılamaya yardımcı olmak için siber güvenlik şirketleriyle paylaştıklarını söylüyor.

Bununla birlikte, şu anda, Virustotal üzerindeki sadece 14/70 satıcı, kötü amaçlı yazılım olarak gönderilen bir dağıtım kontrol örneğini tespit etti, bu da gün ilerledikçe artacaktır.

Ukrayna Masif Bot Çiftliğini Aldı, 150.000 SIM Kart ele geçiriyor

Polis, 10 yıllık avdan sonra Ukraynalı scareware geliştiricisini tutukladı

GameRon Hacker'ları bir ihlalden 30 dakika sonra veri çalmaya başlar

Yeni PowerExchange Kötü Yazılım Backroors Microsoft Exchange Sunucuları

CISA, Govt ajanslarına Rus hackerlar tarafından sömürülen böcekleri yamaya sipariş ediyor

Kaynak: Bleeping Computer

More Posts