Sahte ABD Govt işi, kimlik avı saldırılarında itme kobalt grevi sunuyor

3 yıl önce

Yeni bir kimlik avı kampanyası, bizi ve Yeni Zelanda iş arayanları, kurbanların cihazlarına uzaktan erişim için kobalt grev işaretleri kuran kötü niyetli belgelerle hedefliyor.

Saldırı modüler ve çok aşamalıdır, çoğu adım, ana bilgisayarın hafızasından gizlenmiş komut dosyalarını yürütmeye ve tespit etmek için Bitbucket kodu barındırma hizmetini kötüye kullanmaya dayanır.

Keşif, hem iş arayanları hedefleyen hem de kobalt grevinin konuşlandırılmasına yol açan iki farklı kimlik avı yemini gözlemleyen Cisco Talos'taki araştırmacılardan geliyor.

Bununla birlikte, tehdit aktörleri, Amadey ve Redline Stealer'ın kopyalarını bırakma deposunda kullanışlı tutar, böylece kötü amaçlı yazılım teslimi hedefe bağlı olarak değişebilir.

Her iki saldırı da, ABD Federal Hükümeti'nde ABD Personel Yönetimi Ofisi'nden (OPM) gönderilen kazançlı bir iş teklifi sunan kötü niyetli bir e -posta ile başlıyor.

Başka bir durumda, kötü niyetli belge, ülkenin federal çalışanlar için önde gelen birliği olan Yeni Zelanda Kamu Hizmetleri Derneği'ni (PSA) taklit eder.

Belgeler, Microsoft Office'te, yazılım devinin Nisan 2017'de aktif sömürü altındayken düzelttiği kitlesel olarak tüketilmiş bir uzaktan kod yürütme kusuru olan CVE-2017-0199 için bir istismar içermektedir.

İranlı APT grubunun 'Muddywater' olarak izlediği Haziran 2019'a giriş tarihleri ​​için bu hataya güvenmenin en son dikkate alınması durumunda, cephaneliğine ekledi.

İstismar, belgeyi açtıktan sonra tetiklenir ve bir Bitbucket deposunda barındırılan bir Word belge şablonunun indirilmesine yol açar.

İlk saldırı yöntemi, indirilen DOTM şablonunda bir veri blobunu kodlamaktan, bir HTA dosyasına yazmaktan ve Shellexecuted kullanarak bir sonraki komut dosyasını yükleyerek bir dizi sanal temel komut dosyası yürütür.

Sonraki komut dosyası, verileri ana bilgisayarın belleğine yüklenen ve diske dokunmadan yürütülen bir PowerShell komut dosyasına kodlar.

Şifrelenmiş PowerShell, uzlaştırılmış makinede bir DLL dosyası ("Newmodeler.dll") indirmek için BitBucket Deposuna bağlanan ve "Rundll32.exe" aracılığıyla kenar yükleyen ikinci bir PowerShell Downloader komut dosyası oluşturur.

Talos araştırmacıları tarafından görülen durumlarda, bu DLL, yaygın olarak istismar edilmiş bir penetrasyon testi ve saldırgan güvenlik paketi olan Cobalt Strike'dır.

İkinci saldırı zinciri daha az karmaşıktır, çünkü Bitbucket'ten alınmış, kurbanın bilgisayarında bir süreç olarak çalışan ve algılama riskini kullanır.

Yürütülebilir dosyalar, Cobalt Strike DLL'yi %userprofile %\ appData \ local \ temp dizinine indiren ve ardından silen bir PowerShell komutunu başlatır.

Kobalt Strike Beacon, tehdit aktörlerinin enfekte olmuş cihazda uzaktan komutları yürütmesine izin vererek tehdit aktörlerinin veri çalmasına veya tehlikeye atılan ağdan yanal olarak yayılmasına izin verir.

C2'ye gelince, Beacons, kendinden imzalanmış ve geçerli iki SSL sertifikası içeren Hollanda merkezli, Alibaba'ya ev sahipliği yapan bir Ubuntu sunucusu olan ("185 [.] 225 [.] 73 [.] 238") ile iletişim kurar.

Cisco'nun araştırmacıları bu sefer herhangi bir atıf detayı sağlamadılar ve saldırılarda kullanılan yöntemler, casusluk gruplarından fidye yazılımı çetelerine kadar çeşitli faillerin taktikleriyle eşleşiyor.

Kobalt grevi, kurumsal ağlara ilk erişim elde etmek ve yanal olarak bir tane içine yayılmak için en yaygın kullanılan araçlardan biri olmasıyla, son birkaç yıldır fenerleri dağıtan kimlik avı saldırılarında bir artış gördük.

Geçen yıl, Emotet kimlik avı saldırıları ilk kez kobalt grevini bırakmaya başladı ve daha yakın zamanda kimlik avı saldırıları Rus muhaliflerini ve Ukraynalı varlıkları hedef aldı.

Ransomware Gang'ın Kobalt Strike Sunucuları Rusya karşıtı mesajlarla birlikte

Web tarayıcısı uygulama modu, masaüstü kimlik avı sayfaları yapmak için istismar edilebilir

Ruslar gelişen aldatmaca pazarının arkasında mobilizasyondan kaçıyor

Almanya, Hacker'ı kimlik avı saldırıları yoluyla 4 milyon € çaldığı için tutukladı

Hackerlar şimdi çatlak Brute Ratel Sıkıştırma Sonrası Kitini Çevrimiçi Paylaşıyor

Kaynak: Bleeping Computer

More Posts