Microsoft, Moonstone Squet olarak izlediği bir Kuzey Koreli hack grubu, fidye taleplerinde milyonlarca dolara yol açan Fakepenny fidye yazılımı saldırılarına bağladı.
Bu tehdit grubunun taktikleri, teknikleri ve prosedürleri (TTP'ler) büyük ölçüde diğer Kuzey Koreli saldırganlarla örtüşürken, aynı zamanda yeni saldırı yöntemlerinin yanı sıra kendi özel altyapısı ve takımlarını da yavaş yavaş benimsemiştir.
Daha önce Storm-17 olarak izlenen aytaşı squet, truva yazılımı (örneğin macun), kötü amaçlı oyunlar ve NPM paketleri, özel kötü amaçlı yazılımlar ve sahte yazılım geliştirme şirketleri (ör., Starglow Ventures, C.C. Yelpekleyin ) LinkedIn, Telegram, serbest çalışan ağlar veya e -posta yoluyla potansiyel kurbanlar ile etkileşime girecek.
"Microsoft ilk ay taşı sleet aktivitesini ilk tespit ettiğinde, aktör elmas squet ile güçlü örtüşmeler gösterdi, geri dönüş gibi bilinen elmas sleet kötü amaçlı yazılımlardan kodu kapsamlı bir şekilde yeniden kullandı ve kuruluşlara erişim elde etmek için iyi kurulmuş elmas squet tekniklerini kullanmak gibi, örneğin sosyal medyayı kullanmak gibi sosyal medya kullanmak gibi. Yazılım, "dedi Microsoft.
"Bununla birlikte, ay taşı seet hızla kendi ısmarlama altyapısına ve saldırılarına geçti. Daha sonra Microsoft, elmas seet hala bilinen, yerleşik tradecraft'ın çoğunu kullanıyor."
Tehdit aktörleri ilk olarak kurbanın ağını ihlal ettikten iki ay sonra Nisan ayında yeni bir özel sahte fidye yazılımı varyantını kullandı.
Bununla birlikte, kurbanların 100.000 dolar ödemeleri istendiği Kuzey Kore devlet hackerları tarafından koordine edilen önceki fidye yazılımı saldırılarının aksine, Moonstone sleet saldırganlarının talep ettiği fidye BTC'de 6,6 milyon dolardı.
Microsoft'un bu saldırı değerlendirmesi, Moonstone Sleet'in fidye yazılımını dağıtmak için birincil motivasyonunun finansal kazanç olduğu sonucuna vardı. Grubun siber casusluk saldırılarına önceki katılımı, saldırılarının gelir elde etmeye ve istihbarat toplamaya odaklandığını göstermektedir.
İlk gözlemlendiğinden beri grup, yazılım ve bilgi teknolojisi, eğitim ve savunma sanayi tabanı sektörlerindeki bireyler ve kuruluşlar da dahil olmak üzere birçok endüstri sektörünü hedeflemiştir.
Moonstone Squet, son yıllarda fidye yazılımı saldırılarına bağlı ilk Kuzey Koreli hack grubu değil. Örneğin, ABD ve İngiltere hükümetleri, Mayıs 2017'de dünya çapında yüz binlerce bilgisayarı harap eden WannaCry fidye yazılımı salgını için Lazarus Grubu'nu resmen suçladı.
Yıllar sonra, Temmuz 2022'de Microsoft ve FBI, Kuzey Koreli bilgisayar korsanlarını sırasıyla Holy Ghost fidye yazılımı operasyonuna ve MAUI fidye yazılımı saldırılarına sağlık kuruluşlarına karşı bağladılar.
Microsoft, "Moonstone Sleet'in çeşitli taktikleri, sadece etkinlikleri nedeniyle değil, Kuzey Kore siber hedeflerini karşılamak için yıllarca süren faaliyetlerde diğer birkaç Kuzey Koreli tehdit aktöründen nasıl geliştikleri için dikkat çekicidir."
"Ayrıca, Moonstone Sleet'in başka bir Kuzey Kore tehdit oyuncusu olan Onyx Sleet gibi oyun kitabına fidye yazılımı eklemesi, yıkıcı işlemleri mümkün kılmak için yeteneklerini genişlettiğini öne sürebilir."
Christie’nin Ransomhub'dan sonra ihlalini teyit ediyor.
Yeni Shrinkrlocker fidye yazılımı, dosyalarınızı şifrelemek için BitLocker kullanır
Kimuky Hacker'ları Güney Kore'ye yapılan saldırılarda yeni Linux arka kapı kullandı
Lockbit, Londra Drugsomware saldırısında veri çaldıklarını söylüyor
Omnivision, 2023 fidye yazılımı saldırısından sonra veri ihlalini açıklar
Kaynak: Bleeping Computer