Telekom operatörleri son casusluk hack kampanyasını hedef aldı

4 yıl önce

Araştırmacılar, Orta Doğu ve Asya'daki telekomünikasyon ve BT servis sağlayıcılarını hedef alan yeni bir casusluk hack kampanyası tespit etti.

Kampanya son altı ay boyunca yapıldı ve İran destekli aktör, cıva (aka çamurlu su, tohumworm veya temp.zagros) için geçici bağlantılar var.

Rapor, İsrail, Ürdün, Kuveyt, Suudi Arabistan, Birleşik Arap Emirlikleri, Pakistan, Tayland ve Laos'taki son saldırılardan kanıtı ve araç kümesi örneklerini toplayan Symantec'deki tehdit avcısı ekibinden geliyor.

Saldırganlar, web kabuğu dağıtımı için kullandıkları savunmasız değişim sunucularıyla ilgileniyor gibi görünüyor.

İlk ihlalden sonra, hesap kimlik bilgilerini çaldılar ve kurumsal ağda yanal olarak hareket ederler. Bazı durumlarda, diğer bağlı kuruluşlara dönecek yerlerini kullanırlar.

Enfeksiyon vektörü bilinmemekle birlikte, Symantec, uzak masaüstü yazılımı uygulaması için bir yükleyici içeren "Özel İndirim Programı.zip" adlı bir zip dosyasının olgusu bulabildi.

Bu nedenle, tehdit aktörleri mızrak-kimlik avı e-postalarını belirli hedeflere dağıtabilir.

Tehdit aktörleri tarafından ödün vermenin ilk işareti tipik olarak, ağda keşif yapan bir Windows komut dosyası dosyasını (WSF) başlatmak için bir Windows hizmetinin oluşturulmasıdır.

Daha sonra PowerShell, daha fazla WSFS'yi indirmek için kullanılır ve Certutil tünel araçlarını indirmek ve WMI sorgularını çalıştırmak için kullanılır.

"Proses soylarına dayanarak, saldırganlar scripts'i kapsamlı bir şekilde kullanıyor gibiydiler. Bunlar, bilgi toplamak için kullanılan ve ek araçlar indirmek için kullanılan otomatik komut dosyaları olabilir" dedi.

"Bununla birlikte," Bununla birlikte, bir örnekte, bir komut yardım için curl'a, saldırganların en azından klavye aktivitesinin olabileceğini öne sürüyor. "

Hedef kuruluşta varlığını belirledikten sonra, aktörler, aşağıdaki bilgileri yapmalarını sağlayan EHORUS uzaktan erişim aracını kullanır:

Diğer telcotlara döndürmek için, aktörler potansiyel değişim web hizmetleri bağlantılarını arar ve aşağıdaki komutları bu amaç için kullanır:

Belirli bir aktör tarafından kullanılan araç seti ile tam liste aşağıda verilmiştir:

Bu araçların çoğu, saldırgan güvenlik ekipleri tarafından yaygın olarak kullanılan halka açık araçlardır, bu nedenle organizasyonlarda alarmları tetikleyemezler.

Özellik kesin olmasa da, Symantec, yaşlı çamurlu su saldırılarında kullanılan altyapı ile örtüşen iki IP adresini kaydetti.

Ayrıca, Trend Mikro araştırmacılar tarafından bildirilen 2021 saldırılarına kadar olan araç kümesi'ne birkaç benzerlik sunmaktadır.

Yine de, birçok İranlı devlet destekli aktör, raftaki araçları kullanır ve düzenli olarak altyapıyı değiştirir ve bu nedenle kesin bir özellik yapılamaz.

Hacker'lar İran'ın Mahan Havayolunu vurdu, gizli veri hırsızlığını iddia ediyor

Microsoft, altı İran hack gruplarının evrimini uyardı

İran devlet bilgisayar korsanları, ISS'ler, telcos saldırılarında yükseltilmiş kötü amaçlı yazılım kullanıyor

Yeni 'Karakurt' Hack Topluluğu, Veri Hırsızlığı ve Yasaklanmasına Odaklanıyor

Rus Hack Topluluğu Yeni Gizli Ceeloader Malware kullanıyor

Kaynak: Bleeping Computer

More Posts