ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı'ndan (CISA) yeni bir siber güvenlik danışmanlığı, Halk Sağlığı ve diğer kritik altyapı sektörlerine karşı Kuzey Kore fidye yazılımı operasyonlarında gözlemlenen yakın zamanda gözlenen taktik, teknik ve prosedürleri (TTP'ler) açıklamaktadır.
Belge, NSA, FBI, CISA, ABD HHS ve Kore Ulusal İstihbarat Servisi ve Savunma Güvenlik Ajansı'ndan ortak bir rapordur ve bu şekilde zorlanan fonların Kuzey Kore hükümetinin ulusal düzeyde önceliklerini ve hedeflerini desteklemeye gittiğini not eder. .
Özel olarak geliştirilen dolapların yanı sıra, Cisa, bilgisayar korsanlarının Güney Kore ve ABD sağlık sistemlerine saldırmak için yaklaşık bir düzine dosya eğlendirme kötü amaçlı yazılım suşunu kullandığını söylüyor.
CISA'nın danışmanlığına göre, Kuzey Kore tehdit aktörleri sahte kişiler ve hesaplar kullanarak bir saldırı için gereken altyapıyı ve yasadışı olarak elde edilen kripto para birimini satın alıyor. Para izini gizlemek için genellikle uygun yabancı aracıları ararlar.
Bilgisayar korsanları, VPN hizmetleri ve sanal özel sunucular (VPS) veya üçüncü ülke IP adresleri aracılığıyla kökenlerini gizler.
Hedefin ihlali, hedef ağlara erişim ve ayrıcalık artışına izin veren çeşitli güvenlik açıklarından yararlanarak yapılır.
Söküldükleri güvenlik sorunları arasında Log4Shell (CVE-2021-4428), Terramaster NAS ürünlerinde (CVE-2021-20038) (CVE-2021-20038) uzaktan kod yürütme kusurları (CVE-2022-24990) (CVE-2022-24990) vardır.
CISA, “[Aktörler de Güney Kore'deki küçük ve orta hastanın çalışanları tarafından yaygın olarak kullanılan açık kaynaklı bir haberci olan 'X-Popup' için kötü niyetli kodlar yayıyor” diye ekliyor.
“Oyuncular iki alandan yararlanarak kötü amaçlı yazılım yaydı: xpopup.pe [.] Kr ve xpopup.com. xpopup.pe [.] KR, 115.68.95 [.] 128 ve XPOPUP [.] COM IP adresine kayıtlıdır 119.205.197 [.] 111 ” - CISA
İlk erişimi kurduktan sonra, Kuzey Koreli bilgisayar korsanları, kabuk komutlarını uygulayarak ve bilgi toplamaya yardımcı olan ek yükler dağıtarak ağ keşif ve yanal hareket gerçekleştirir.
Kuzey Koreli bilgisayar korsanları Maui ve H0Lygh0St fidye yazılımı suşlarıyla bağlantılı olsa da [1, 2], ABD ajansı "Şifreleme için halka açık araçlar kullanılarak veya bunlara sahip olarak gözlemlendiğini" belirtiyor: "
Dikkat etmek için, BleepingComputer bu dolapların yarısından fazlasının kamu kaynaklarından mevcut olduğunu, ancak bunu hepsine doğrulamadığının farkındadır.
İlginç bir yönü, son birkaç yıldır QNAP ağa bağlı depolama (NAS) cihazlarını hedefleyen Deadbolt ve ECH0RAix fidye yazılımı suşlarının kullanılmasıdır.
Saldırının son aşamasında, tehdit oyuncusu Bitcoin kripto para biriminde bir fidye ödenmesini talep ediyor. Kurbanlarla iletişim kurmak için proton posta hesaplarını kullanırlar. Birçok durumda, taleplere, özellikle mağdur sağlık sektöründe özel bir şirket olduğunda, çalınan verileri sızdırmaya yönelik tehditler eşlik ediyor.
"Yazarlık ajansları, bu kripto para birimi operasyonlarından belirtilmemiş miktarda gelirin, ABD ve Güney Kore hükümetlerini hedefleyen siber operasyonlar da dahil olmak üzere DPRK ulusal düzeyinde öncelikleri ve hedefleri desteklediğini değerlendiriyor-özel hedefler arasında Savunma Bakanlığı bilgi ağları ve savunma sanayi tabanı ağlarını içeriyor. . "
CISA, sağlık kuruluşlarının hesap koruması için çok faktörlü kimlik doğrulama (MFA) gibi güvenlik önlemlerini uygulamasını, şifreli bağlantıyı kapatmasını, kullanılmayan arayüzleri kapatmasını, ağ trafiği izleme araçlarını kullanmasını, en az ayrıcalık prensiplerini takip etmelerini ve mevcut tüm yazılım ürünlerinde mevcut güvenlik güncellemelerini uygulamasını önerir. kullanmak.
Tavsiye ve hafifletme, uzlaşma göstergeleri (IOCS) ve bilgi kaynaklarına ve danışma iletişim noktalarına bağlantılar için CISA'nın uyarısını kontrol edin.
CISA, Esxiargs fidye yazılımı kurbanları için kurtarma senaryosunu serbest bıraktı
CISA, ajanslara fidye yazılımı çetesi tarafından kötüye kullanılan borsa hatası yapmasını emreder
Fidye Yazılımı Technion Üniversitesi'ne hit, teknoloji işten çıkarmalarını ve İsrail'i protesto ediyor
Ransomware'de Hafta - 10 Şubat 2023 - Clop'un Geri
Clop fidye yazılımı, Goanywhere Zero-Day kullanarak 130 orgs ihlal ettiğini iddia ediyor
Kaynak: Bleeping Computer