Rus askeri bilgisayar korsanları Ukrayna'yı yeni masepie kötü amaçlı yazılımlarla hedefleyin

2 yıl önce

Ukrayna'nın Bilgisayar Acil Müdahale Ekibi (CERT), Rusya bağlantılı bilgisayar korsanlarının daha önce görünmeyen kötü amaçlı yazılımları bir saatten kısa bir sürede konuşlandırmasına izin veren yeni bir kimlik avı kampanyası uyarısıdır.

AKT28, fancy Bear veya Strontium, Batı ülkeleri ve NATO orgs'taki devlet kuruluşlarını, işletmeleri, üniversiteleri, araştırma enstitetlerini ve düşünce kuruluşlarını hedeflemekle bilinen Rus devlet destekli bir tehdit aktörüdür. Hacking grubunun kimlik avı kampanyaları kullandığı ve yaygın olarak kullanılan yazılımlarda sıfır gün güvenlik açıklarından yararlandığı bilinmektedir.

Ukrayna'yı hedefleyen en son kampanya, 15 ve 25 Aralık 2023 arasında gerçekleşti ve alıcıları önemli bir belgeyi görüntülemek için bir bağlantıya tıklamaya çağıran kimlik avı e -postaları kullandı.

Bağlantılar, kurbanları, 'Masepie' adlı yeni bir Python kötü amaçlı yazılım indiricisi için bir enfeksiyon zincirini tetiklemek için PowerShell komutlarını başlatan bir Windows kısayol dosyasını (LNK) bırakmak için JavaScript kullanan kötü niyetli web kaynaklarına yönlendiriyor.

Masepie, Windows kayıt defterini değiştirerek ve Windows başlangıç ​​klasörüne algılayıcı bir şekilde LNK dosyası ('Systemupdate.lnk') ekleyerek enfekte olmuş cihazda kalıcılık oluşturur.

CERT-UA, kötü amaçlı yazılımın birincil rolünün enfekte cihaza ek kötü amaçlı yazılım indirmek ve verileri çalmak olduğunu söylüyor.

Ukrayna sertifikası, APT28'in, şifreler, kimlik doğrulama çerezleri ve tarama geçmişi gibi hassas bilgileri ayıklamak için krom tabanlı web tarayıcılarından veri çalmak için 'SteelHook' adlı bir dizi PowerShell komut dosyası kullandığını söylüyor.

Saldırının bir parçası olarak kullanılan bir başka araç, öncelikle cmd.exe aracılığıyla Base64 kodlu komutları yürütmek için kullanılan bir C# backdoor 'Oceanmap'tir.

OceanMap, Windows başlangıç ​​klasöründe 'VMSearch.url' adlı bir .url dosyası oluşturarak sistem üzerinde kalıcılık oluşturur.

OceanMap, alarmları yükseltme olasılığı düşük olan, komut, kullanıcı adı ve işletim sistemi sürümünü içeren e -posta taslakları olarak saklayarak, gizli bir şekilde alarmları yükseltmek için bir kontrol kanalı olarak İnternet Mesaj Erişim Protokolü'nü (IMAP) bir kontrol kanalı olarak kullanır.

Komutları yürüttükten sonra Oceanmap, sonuçları Gelen Kutusu dizinindeki depolar ve APT28'in sonuçları gizlice almasına ve gerekirse saldırılarını ayarlamasına izin verir.

Ağ keşifleri ve yanal hareket saldırılarında konuşlandırılan diğer araçlar arasında, ağ protokolleriyle çalışmak için Python sınıflarının bir koleksiyonu olan Impacket ve uzaktan komut yürütmeyi sağlayan SMBEXEC bulunmaktadır.

Ukrayna CERT, bu araçların ilk uzlaşmadan bir saat içinde uzlaşılmış sistemlerde konuşlandırıldığını ve bu da hızlı ve iyi koordine edilmiş bir saldırı gösterdiğini söylüyor.

Ukrayna ordusu Rusya'nın federal vergi ajansını hacklediğini söylüyor

Rus askeri bilgisayar korsanları NATO Hızlı Reaksiyon Kolordusu

İngiltere ve Müttefikler Rus FSB Hacking Group, Yaptırım Üyeleri

Rus hackerlar, değişim hesaplarını ele geçirmek için Outlook Hatası'nı sömürüyor

Microsoft, Nisan 2022'den bu yana Rus hackerlar tarafından kullanılan Outlook Zero Day'i düzeltiyor

Kaynak: Bleeping Computer

More Posts