Türk devlet destekli siber casusluk grubu, deniz kaplumbağası olarak izlendi, Hollanda'da telcos, medya, internet hizmet sağlayıcıları (ISS) ve Kürt web sitelerine odaklanıyor.
Daha önce, Teal Kurma ve Kozmik Kurt olarak da bilinen Deniz Kaplumbağası, Orta Doğu bölgesine, İsveç ve Amerika Birleşik Devletleri'ne odaklanmış, DNS kaçırma ve trafik yeniden yönlendirme gibi teknikleri, hükümetin ortada saldırıları gerçekleştirme gibi teknikleri kullanarak ve hükümet dışı kuruluşlar, medya, ISS ve BT hizmet sağlayıcıları.
Hollanda'ya yapılan son genişleme, Hunt & Hackett'teki analistler tarafından gözlemlendi, bu da deniz kaplumbağası, öncelikle aktivite izlerini etkili bir şekilde gizlemezken bilinen kusurları ve ilk erişim için uzlaşmış hesapları kullanarak ılımlı bir sofistike tehdit grubu olarak kaldı.
Hunt & Hackett, 2021 ve 2023 yılları arasında Hollanda'da deniz kaplumbağası faaliyetlerini gözlemlediğini ve yakın zamanda yeni teknikler ve kötü amaçlı yazılımların tanıtıldığını söyledi.
Saldırılar belirli örgütleri hedefliyor ve Türk devletinin çıkarlarıyla uyumlu ekonomik ve politik zeka edinmeye odaklanmış gibi görünüyor.
Raporda, "Bu siber saldırıların, Türk çıkarları ile uyumlu olarak faaliyet gösteren deniz kaplumbağası tarafından düzenlendiğine ve Türkiye'nin Hollanda'daki hedefler arayışında bir yükselişe işaret ettiğine inanılıyor."
Diyerek şöyle devam etti: "Hollanda'da gözlemlenen kampanyalar telekomünikasyon, medya, ISS ve BT hizmet sağlayıcıları ve daha spesifik olarak Kürt web sitelerine (diğerleri arasında PPK bağlı) odaklanıyor gibi görünüyor."
Gözlemlenen saldırılarda ilk erişim, hedef altyapıya SSH'ye uzlaştırılmış cpanel hesapları kullanılarak elde edilir.
Son Deniz Kaplumbağası saldırılarında konuşlandırılan yeni bir araç, temel komut ve kontrol (C2) özellikleri sunan Linux için açık kaynaklı bir TCP kabuğu olan 'SnappyTcp'.
Araç, 'nohup' komutunu kullanarak kalıcı bir arka kapı olarak hizmet etmek için sistemde aktif olarak kalır ve tehdit aktörleri çıkış yapsa bile feshini önler.
Araştırmacılar ayrıca, tehlikeye atılan cpanel hesaplarından birinin genel dizininde Yönetici Veritabanı Yönetim Aracının kurulumunu gördüğünü ve onlara kalıcı veri erişimi ve SQL komut yürütme özellikleri sağladığını bildiriyor.
Kaçma için Sea Turtle, Linux System Log dosyalarının üzerine yazar ve varlıklarının ve faaliyetlerinin izini silmek için komutu (BASH) ve MySQL geçmiş dosyalarını çıkarır.
Ayrıca, Hunt & Hackett, bir sanal özel ağ (VPN) aracı kullanarak tehlikeye atılan cpanel hesaplarına bağlanan tehdit aktörlerinin birden fazla vakasını kaydetti.
Son olarak, veri açığa çıkması söz konusu olduğunda, saldırganlar uzlaşmış cpanel hesaplarından e -posta arşivlerinin kopyalarını oluşturdu ve bunları bir web sitesinin genel web dizinine yerleştirerek indirmeye hazır hale getirdiler.
SnappyTCP aracı, çoğu ters kabuk gibi, TCP veya HTTP bağlantıları kullanılarak doğrudan C2 sunucusuna veri eklemesi için de kullanılabilir.
Hunt & Hackett, bu saldırılarda hiçbir kontrat sonrası kimlik gerçeği hırsızlığı, yanal hareket girişimleri veya veri manipülasyonu/silme vakası görmedi.
Deniz kaplumbağasının tekniklerinin orta derecede sofistike olarak sınıflandırılmasına rağmen, grup küresel olarak kuruluşlar için önemli bir tehdit oluşturmaya devam ediyor.
Bu tehdidi azaltmaya yönelik öneriler arasında sıkı ağ izlemesinin dağıtılması, tüm kritik hesaplarda MFA'nın etkinleştirilmesi ve SSH'nin gerekli minimum sistemlere maruz kalmasını azaltma yer alır.
Gizli KV-Botnet Kaçakları Soho Yönlendiricileri ve VPN Cihazları
Yeni Aeroblade Hacker'ları ABD'de havacılık sektörünü hedeflemek
Bilgisayar korsanları, ABD hedeflerini geri kapatmak için yeni ajan rakun kötü amaçlı yazılım kullanıyor
Hacker tutuklandıktan sonra yayınlanan Babuk Fidye Yazılımı Varyantı için DeFRePtor
Microsoft: Bilgisayar korsanları yeni yanlış yazılımlarla savunma firmalarını hedeflemek
Kaynak: Bleeping Computer