Güvenlik analistleri, diplomatları ve devlet kuruluşlarını hedefleyen APT29 (Cozy Bear veya Nobelium) olarak bilinen Rus hackerlardan yeni bir kimlik avı kampanyası ortaya çıkardılar.
APT29, sibersizliğe odaklanan ve en az 2014'ten beri aktif olan devlet destekli bir aktördür. Hedefleme kapsamı mevcut Rus jeopolitik stratejik çıkarları tarafından belirlenir.
Mantiant'ta tehdit analistleri tarafından tespit edilen yeni bir kampanyada APT29, birden fazla kimlik avı kampanyası aracılığıyla diplomatları ve çeşitli devlet kurumlarını hedefliyor.
Mesajlar önemli politika güncellemeleri taşıyormuş gibi davranıyor ve elçiliklere ait meşru e -posta adreslerinden kaynaklanıyor.
Bu kampanyadaki bir diğer önemli yön, Atlassian Trello'nun ve diğer meşru bulut hizmet platformlarının komuta ve kontrol (C2) iletişimi için kötüye kullanılmasıdır.
Mızrak-aktı kampanyası Ocak 2022'de başladı ve Mart 2022'ye kadar çeşitli konulara dönen ve birden fazla gönderen adresine dayanan çeşitli dalgalarda devam etti.
Her durumda, kimlik avı e -postaları, bir diplomata ait meşru tehlikeye atılmış e -posta adresinden kaynaklandı, bu nedenle alıcılar bu şekilde sunulan içeriğe daha fazla güvenecekti.
Mantiant, başlangıçta tehlikeye atılan adreslerin elçilik web sitelerinde temas noktaları olarak listelendiğini buldu.
E -posta, APT29'un Solarwinds saldırıları da dahil olmak üzere geçmişte birçok kez kullandığı bir teknik olan alıcıya bir IMG veya ISO dosyası sunmak için HTML kaçakçılık tekniğini kullandı.
ISO arşivi, tıklandığında gömülü bir kötü amaçlı DLL dosyası yürüten bir Windows kısayol dosyası (LNK) içerir.
Kurbanı tıklamak için kandırmak için, LNK dosyası gerçek uzantı gizli ve sahte bir simgeye sahip bir belge dosyası gibi davranır.
DLL yürütme, kendini enjekte etmek için askıya alınmış bir iş parçacığı oluşturduktan sonra bellekte çalışan Beatdrop Downloader'ın teslimatıyla sonuçlanır ve C2 iletişimi için Trello'ya bağlanır.
Trello, kurumsal ortamlarda yaygın olarak kullanılır, bu nedenle API'sını kötü amaçlı ağ trafiği için kullanmanın güvenlik ürünlerinden kritik bayrakları yükseltmesi olası değildir.
Daha sonraki çabalarda, APT29, Beatdrop'u daha yüksek seviyeli özelliklere sahip kobalt grevine dayanan yeni bir C ++ işaret yükleyici ile değiştirdi.
Bu özellikler arasında anahtarlama, ekran görüntüsü alma, proxy sunucu modu, hesap kimlik bilgileri eksfiltrasyonu, numaralandırma ve bağlantı noktası taraması bulunur.
Her iki yükleyici de Microsoft'un Vaporrage olarak izlediği Boomic'i Mayıs 2021'de keşfetti ve analiz etti. Birçok durumda Boomic, yükleyici konuşlandırıldıktan sadece birkaç dakika sonra yan yüklendi.
Boomic, Windows kayıt defterini değiştirerek kalıcılık oluşturur ve daha sonra çeşitli gizlenmiş kabuk kodu yüklerini indirir ve bunları bellekte çalıştırır.
Mantiant, URL blok listesi sorunlarından kaçınmaya yardımcı olan Boomic’in C2 olarak hizmet veren çeşitli meşru tehlikeye atılmış web sitelerini gözlemledi.
Bir ortamda bir varlık kurduktan sonra, APT29, Kerberos biletleri içeren dosyalar yazma gibi çeşitli yöntemler kullanarak 12 saatten daha kısa bir sürede ayrıcalıkları artırır.
Daha sonra, geçerli döndürme noktalarını belirlemek ve daha değerli şifreleri kapmak için kapsamlı ağ keşfi gerçekleştirirler ve son olarak, daha fazla kobalt grev işaretleri bırakarak ve daha sonra bitişik sistemlere bomik olarak yanal olarak hareket ederler.
“SharedReality.DLL'nin analizi, GO dilinde yazılmış ve gömülü bir işaret yükünü şifresini çözen ve yürüten sadece bellekli bir damlalık olarak tanımladı. Beacon yükünün, SharedReality.dll adlı boru olarak iletişim kuran SMB Beacon olarak tanımlandı ”diyor Mandiant.
“APT29 daha sonra, ayrıcalıklı bir kullanıcının SharedReality.dll'yi çoklu sistemlerin geçici dizine kopyalaması için taklit edilmesi kullanılarak gözlendi. Grup daha sonra yüklenen ve yürütülen SharedRealitySvcdlc adlı planlanmış bir görevle konuşlandırdı. Planlanan görevi yürüttükten sonra, görev hemen silindi ” - Maniant
Yetkili tehdit istihbarat ekipleri tarafından APT29'un kalıcı ve sıkı izlenmesi ne olursa olsun, grup yüksek faiz hedefleri için üst düzey bir casusluk tehdidi olmaya devam ediyor.
Kimlik avı kampanyası Rus Govt muhaliflerini kobalt greviyle hedefliyor
Kimlik avı e -postaları göndermek için istismar edilen google smtp röle hizmeti
Kimlik avı saldırıları hedef ülkeleri Ukraynalı mültecilere yardım ediyor
Google, bir Conti fidye yazılımı erişim brokerinin taktiklerini ortaya çıkarır
Yeni Bumblebee kötü amaçlı yazılım, Conti'nin Bazar yükleyicisinin siber saldırılarda değiştirilmesi
Kaynak: Bleeping Computer