Rus hackerlar Ukrayna Orgs'a karşı yeni bilgi stealer kötü amaçlı yazılım kullanıyor

3 yıl önce

Rus hackerlar, hala aktif olan yeni bir casusluk kampanyası sırasında daha önce görülmemiş bilgi yönlendirme kötü amaçlı yazılımları olan Ukraynalı varlıkları hedefliyor.

Cisco Talos'taki güvenlik araştırmacıları, kampanyayı, çoğunlukla Ukrayna hükümetinde, kritik altyapı, savunma, güvenlik ve kolluk kuvvetlerinde kuruluşları hedeflemek için uzun bir geçmişe sahip Rus devlet destekli bir tehdit grubu olan Gamaredon'a bağlıyor.

İlkel ayı, shuckworm, ironden ve callisto olarak da bilinen Gamaredon, kurban sistemlerine uzun vadeli erişim sağlamak için sosyal mühendisliğe ve mızrak kimlik avına güveniyor.

Tehdit grubu, yalnızca kampanyalarında kullanılan kötü amaçlı yazılımlar (örn. Kötü niyetli komut dosyaları, bilgi stealers, backroors) geliştirmekle bilinir.

Cisco Talos, yeni gözlemlenen bir casusluk kampanyasını (Ağustos 2022) Gamaredon'a bağladı ve kurban bilgisayarlarından belirli dosya türlerinden çıkarabilecek ve ek kötü amaçlı yazılımlar dağıtabilen yeni bir bilgi çalma kullandığını fark etti.

“Bu, Gamaredon'un daha önce başka kampanyalarda kullanmadığı yeni bir Infostealer. Bunun Gamaredon’un “Giddome” 'Backdoor ailesinin bir bileşeni olabileceğinden şüpheleniyoruz, ancak şu anda bunu doğrulayamıyoruz ” - Cisco Talos

Yeni kötü amaçlı yazılım parçası, aşağıdaki uzantılarla dosyaları çalmak için net talimatlara sahiptir: .doc, .docx, .xls, .rtf, .odt, .txt, .jpg, .jpeg, .pdf, .ps1, .rar ,. Zip, .7z ve .mdb.

Yılın ilk yarısında Ukrayna sertifikasından Gamaredon saldırıları hakkında son zamanlarda açıklanan bir uyarıya benzer bir PowerShell senaryosu tarafından teslim edilir.

Cisco Talos, Gamaredon’un yeni Infostealer'ın dosyaları ekli depolama cihazlarından (yerel ve uzaktan) dışarı atabileceğini ve çalınan her dosyayı meta veri ve içeriği ile bir yayın isteği haline getirebileceğini söylüyor.

Dizinlerdeki tüm dosyaların özyinelemeli numaralandırılması sırasında, kötü amaçlı yazılım, sistem klasörlerinin yalnızca tehdit oyuncusunun ilgisini çeken dosyalara odaklanmasını önler.

Araştırmacılar, Infostealer'ın, teslim edilen verilerin nasıl işlenmesi gerektiğine dair talimatlar sunan komut ve kontrol (C2) sunucusundan ek dosya indirebileceğini fark ettiler.

Yük çalıştırılabilir (“1” ile işaretlenmiş) ise, dosya diske yazılır ve çalıştırılır. Alternatif, diske yazılan ve Windows Script ana bilgisayar (wscript.exe) kullanılarak başlatılan bir VBS dosyasıdır (“2” ile işaretlenir).

Üçüncü bir seçenek, “1” veya “2” den başka bir değerle işaretlenen ve Windows geçici klasöründe saklanan bir veri damlasıdır.

Cisco Talos, Gamaredon’un sistemde kötü amaçlı yazılımların bir göstergesinin, oturum açma çalışması için “Windows Görev” adlı bir kayıt defteri anahtarı ve Global \ FlashUpdate_R adlı bir muteks olduğunu belirtiyor.

Gamaredon’un Infostealer'ı virüs toplam veritabanına bir aydan biraz fazla bir süre önce eklendi ve şu anda en az 50 antivirüs motoru tarafından tespit ediliyor.

Bilgisayar korsanları, kötü amaçlı yazılımları kötü amaçlı VBS makrolarıyla Microsoft Office belgelerini taşıyan kimlik avı e -postaları aracılığıyla teslim eder.

VBS kodu uzak şablonlarda gizlenir ve belgeyi açarken yürütülür ve RAR arşivlerini LNK dosyalarıyla indirir.

Hem LNK dosyaları hem de Microsoft Office belgelerinin Rusya'nın Ukrayna istilasına atıfta bulunan isimleri vardır.

LNK dosyalarının amacı, Gamaredon'un geçmiş casusluk kampanyaları için kullandığı bir Rus alanından (XSPH [.] RU) kötü niyetli bir PowerShell komut dosyasını yürüten uzak bir XML'yi indirmek ve ayrıştırmak için mshta.exe çalıştırmaktır.

Başka bir PowerShell komut dosyası, kurbandan veri (bilgisayar adı, cilt seri numarası, Base64 kodlu ekran görüntüsü) toplamak ve uzak bir sunucuya göndermek için indirilir ve yürütülür.

Cisco Talos, kötü amaçlı belgeler, LNK dosyaları, RAR arşivleri, yeni Infostealer, URL'ler ve yük damla siteleri için uzlaşma göstergelerinin bir listesini sundu.

Kuruluşlar, Gamaredon'un konuşlandırabileceği casusluk kampanyalarından kuruluşlarını savunmak için IOC'leri kullanabilir.

Rus hackerlar Ukrayna'yı Varsayılan Kelime Şablon Halvan ile Hedef

Ukrayna daha fazla bot çiftliğini söküyor

Çinli hackerlar arka kapı govt, savunma orgs için yeni windows kötü amaçlı yazılım kullanıyor

Ukrayna, dezenformasyon için kullanılan 1.000.000 botu düşürür

Rus sansürünü atlamak için ipuçları göndermek için film torrentleri kaçırıldı

Kaynak: Bleeping Computer

More Posts