Microsoft, artık devlet kurumlarını ve eğitimi, kritik üretim ve casusluk amaçları için muhtemel bilgi teknolojisi kuruluşlarını artan keten tayfun olarak izlediği yeni bir hackleme grubu belirledi.
Tehdit oyuncusu, kurban ağına erişimi elde etmek ve sürdürmek için kötü amaçlı yazılımlara çok fazla güvenmez ve işletim sisteminde zaten mevcut olan bileşenleri, arazi ikili ikili veya lolbins ve meşru yazılımlarda mevcut olan bileşenleri kullanmayı tercih eder.
En azından 2011'in ortalarından beri faaliyet gösteren keten tayfun esas olarak Tayvan'daki organizasyonları hedef aldı, ancak Microsoft Güneydoğu Asya, Kuzey Amerika ve Afrika'daki bazı kurbanları keşfetti.
Microsoft'un gözlemlediği kampanyada, Flax Typhoon, VPN, Web, Java ve SQL uygulamaları dahil olmak üzere kamuya açık sunuculardaki bilinen güvenlik açıklarından yararlanarak ilk erişimi kazandı.
Bilgisayar korsanları, uzaktan kod yürütme özellikleri sağlayan küçük (4KB) ama güçlü bir web kabuğu olan China Chopper'ı düşürdü.
Gerekirse, bilgisayar korsanları, daha yüksek izinler elde etmek için bilinen güvenlik açıklarından yararlanan halka açık 'sulu patates' ve 'badpotato' açık kaynaklı araçları kullanarak ayrıcalıklarını yönetici seviyesine yükseltir.
Daha sonra, Keten Typhoon, bir RDP (uzak masaüstü protokolü) bağlantısı kurmak için kayıt defteri değişiklikleri ve Windows Yapışkan Anahtar Erişilebilirlik özelliğinden yararlanarak ağ düzeyinde kimlik doğrulamasını (NLA) kapatarak kalıcılık oluşturur.
Microsoft, “Keten Typhoon, tehlikeye atılan sisteme RDP aracılığıyla erişebilir, oturum açma ekranında yapışkan anahtar kısayolunu kullanabilir ve yerel sistem ayrıcalıklarıyla görev yöneticisine erişebilir” diye açıklıyor Microsoft.
“Oradan, aktör terminali başlatabilir, bellek dökümleri oluşturabilir ve tehlikeye atılan sistemde neredeyse başka bir eylemde bulunabilir.”
RDP'nin RDP'nin dahili ağa bağlanabilirliği kısıtlamalarını atlatmak için Flax Typhoon, tehlikeye atılan sistem ile harici sunucusu arasındaki bağlantıyı korumak için meşru bir VPN (sanal özel ağ) köprüsü kurar.
Bilgisayar korsanları, PowerShell Invoke-WebRequest yardımcı programı, certutil veya BitSadmin gibi lolbins kullanarak açık kaynaklı yumuşak VPN istemcisini indirir ve VPN uygulamasını sistem başlatmasında otomatik olarak başlatacak şekilde ayarlamak için çeşitli yerleşik Windows araçlarını kötüye kullanır.
Tespit riskini en aza indirmek için, saldırganlar onu "conhost.exe" veya "dllhost.exe" olarak yeniden adlandırır, böylece meşru bir Windows bileşeni olarak maskeler.
Ayrıca, Flax Typhoon, VPN trafiğini standart HTTPS trafiği olarak gizlemek için Softether’in VPN-HTTPS modunu kullanır.
Microsoft, bilgisayar korsanlarının yanal hareket için Windows Uzaktan Yönetimi (WINRM), WMIC ve diğer lolbins kullandığını söylüyor.
Araştırmacılar, bu Çin merkezli düşmanın Mimikatz aracını sık sık OCAL Güvenlik İdaresi Alt Sistem Hizmeti (LSASS) Proses Bellek ve Güvenlik Hesap Yöneticisi (SAM) Kayıt Defteri Hive'dan kimlik bilgilerini çıkarmak için kullandığını söylüyor.
Microsoft, ek verileri çıkarmak için çalınan kimlik bilgilerini kullanarak keten tayfunu gözlemlemedi, bu da aktörün ana hedefini şu anda belirsiz hale getirdi.
Microsoft, kuruluşlara en son güvenlik güncellemelerini internete maruz kalan uç noktalara ve kamuya açık sunuculara uygulamalarını önerir ve tüm hesaplarda çok faktörlü kimlik doğrulama (MFA) etkinleştirilmelidir.
Ayrıca, kayıt defteri izleme, NLA'yı devre dışı bırakmak için keten tayfun tarafından gerçekleştirilenler gibi değişiklik girişimlerini ve yetkisiz değişiklikleri yakalamaya yardımcı olabilir.
Bu tehdit oyuncusundan bir ihlalden şüphelenen kuruluşların, keten tayfunun uzun bekleme süreleri birden fazla hesaptan ödün vermeye izin verdiği ve uzun vadeli erişim için sistem yapılandırmasını değiştirdiğinden, ağlarını iyice incelemeleri gerekmektedir.
Bilgisayar korsanları SMUGX kampanyasında Avrupa hükümet kuruluşlarını hedefleyin
Carderbee Hacking Group Tedarik Zinciri Saldırısında Hong Kong Orgs'a vuruyor
Kuzey Koreli bilgisayar korsanları 'Scarcruft', Rus füze yapımcısını ihlal etti
FBI, yamalı Barracuda esg aletlerinin hala saldırıya uğradığı konusunda uyarıyor
Fidye yazılımı hackerları bekleme süresi 5 güne düşer, RDP hala yaygın olarak kullanılmıştır
Kaynak: Bleeping Computer