APT37 Tehdit Grubu, istihbarat toplama için bireyleri hedeflemek için yeni bir kaçak 'M2RAT' kötü amaçlı yazılım ve steganografi kullanıyor.
'Redeyes' veya 'Scarcruft' olarak da bilinen Apt37, devlet destekli olduğuna inanılan Kuzey Kore siber casusluk hackleme grubudur.
2022'de, hackleme grubunun Internet Explorer sıfır günlerinden yararlandığı ve hedeflenen kuruluşlara ve bireylere karşı geniş bir kötü amaçlı yazılım verdiği görüldü.
Örneğin, tehdit aktörleri, 'Dolphin' adlı mobil arka kapısının yeni bir versiyonuyla AB tabanlı kuruluşları hedef aldı, 'Konni' adlı özel bir sıçan (uzaktan erişim Trojan) ve ABD gazetecilerini hedef aldı ve ABD gazetecilerini çok özel bir kötü amaçlı yazılımla hedef aldı. Goldbackdoor. '
Bugün Ahnlab Güvenlik Acil Durum Müdahale Merkezi (ASEC) tarafından yayınlanan yeni bir raporda, araştırmacılar APT37'nin şimdi komutlar ve veri açığa çıkması için paylaşılan bir bellek bölümü kullanan ve çok az sayıda operasyonel iz bırakan 'M2RAT' adlı yeni bir kötü amaçlı yazılım suşu kullandığını açıklıyor. enfekte makine.
ASEC tarafından gözlemlenen son saldırılar, Hacking grubunun Hedeflerine kötü niyetli bir ek içeren kimlik avı e -postaları gönderdiği Ocak 2023'te başladı.
Ekin açılması, Güney Kore'de yaygın olarak kullanılan Hangul kelime işlemcisinde eski bir EPS güvenlik açığının (CVE-2017-8291) sömürülmesini tetikler. İstismar, Shellcode'un bir JPEG görüntüsü içinde depolanan kötü amaçlı yürütülen bir yürütülen bir kurbanın bilgisayarında çalışmasına neden olur.
Bu JPG görüntü dosyası, M2RAT yürütülebilir dosyasını ("lskdjfei.exe") gizlice tanıtmak ve "explorer.exe" e enjekte etmek için dosyaların içinde gizlenmesine izin veren bir teknik olan steganografi kullanır.
Sistemde kalıcılık için kötü amaçlı yazılım, "RUN" kayıt defteri tuşuna yeni bir değer ("RYPO") ekler ve "cmd.exe" aracılığıyla bir PowerShell komut dosyasını yürütme komutları ile. Aynı komut, APT37 hakkındaki 2021 Kaspersky raporunda da görüldü.
M2RAT arka kapısı, anahtarlama, veri hırsızlığı, komut yürütme ve masaüstünden ekran görüntüleri alan temel bir uzaktan erişim Truva atı görevi görür.
Ekran görüntüsü yakalama işlevi periyodik olarak etkinleştirilir ve belirli bir operatör komutu gerektirmeden özerk olarak çalışır.
Kötü amaçlı yazılım, enfekte olmuş cihazdan bilgi toplayan ve ardından saldırganların incelemesi için C2 sunucusuna geri gönderen aşağıdaki komutları destekler.
Kötü amaçlı yazılımların akıllı telefonlar veya tabletler gibi Windows bilgisayarına bağlı taşınabilir cihazları tarama yeteneği özellikle ilginçtir.
Taşınabilir bir aygıt algılanırsa, belgeler ve ses kaydı dosyaları için cihazın içeriğini tarar ve bulunursa, saldırganın sunucusuna eksfiltrasyon için PC'ye kopyalar.
Eksfiltrasyondan önce, çalınan veriler şifre korumalı bir RAR arşivinde sıkıştırılır ve izleri ortadan kaldırmak için yerel kopya bellekten silinir.
M2RAT'ın bir başka ilginç özelliği, komut ve kontrol (C2) iletişimi, veri açığa çıkması ve çalınan verilerin tehlikeye atılan sistemde saklanmadan C2'ye doğrudan aktarılması için paylaşılan bir bellek bölümü kullanmasıdır.
Yukarıdaki işlevler için ana bilgisayarda bir bellek bölümü kullanmak, güvenlik araştırmacıları kötü amaçlı yazılımlar tarafından kullanılan komutları ve verileri almak için enfekte cihazların belleğini analiz etmeleri gerektiğinden, C2 ile değişimi en aza indirir ve analizi daha da zorlaştırır.
Sonuç olarak, APT37 özel araç setini tespit etmek ve analiz etmek zor olan kaçamak kötü amaçlı yazılımlarla yenilemeye devam etmektedir.
Bu, özellikle hedefler, daha büyük kuruluşların sofistike tehdit algılama araçlarından yoksun olan ASEC tarafından tespit edilen son kampanyada olduğu gibi bireyler olduğunda doğrudur.
Kuzey Koreli bilgisayar korsanları iki aylık ihlalde araştırma verilerini çaldı
Kuzey Koreli hackerlar, Konni Rat kötü amaçlı yazılımlarla AB hedeflerine saldırıyor
Ukrayna'da yeni Graphiron Informater Stealer kullanan Rus hackerlar
Yeni Boldmove Linux Kötü Yazılım Fortinet Cihazları Back Doldoor için Kullanılır
Yeni Koyu Pembe Apt Grubu Govt ve Orduyu Özel Kötü Yazılımlarla Hedefliyor
Kaynak: Bleeping Computer