UNC3886 Hackerlar, VMware ESXI VMS'yi gizlemek için Linux rootkits kullanır

2 yıl önce

UNC3886 olarak izlenen şüpheli bir Çin tehdit oyuncusu, VMware ESXI sanal makinelerinde gizli kalmak için 'Sürüngen' ve 'Medusa' adlı halka açık açık kaynaklı rootkitleri kullanıyor ve kimlik bilgisi hırsızlığı, komuta yürütme ve lateral hareket yapmalarına izin veriyor.

Mantiant, tehdit oyuncusunu uzun zamandır izliyor ve daha önce Fortinet sıfır gününü ve uzun süreler boyunca sömürülen iki VMware sıfır günü güvenlik açıklarından yararlanan devlet kuruluşlarına yönelik saldırıları bildiriyor.

Mantiant'ın yeni bir raporu, UNC3886'nın uzun vadeli kalıcılık ve kaçırma için sanal makinelerde söz konusu rootkitleri ve GitHub ve Google Drive'ı komut ve kontrol için kullanan 'Mopsled' ve 'Riflespine' gibi özel kötü amaçlı yazılım araçlarını sunar.

Maniant'a göre UNC3886'nın en son saldırıları, Kuzey Amerika, Güneydoğu Asya ve Okyanusya'daki hedeflenen kuruluşlara göre, Avrupa, Afrika ve Asya'nın diğer bölgelerinde tanımlanan ek kurbanlar.

Hedeflenen endüstriler arasında hükümetler, telekomünikasyon, teknoloji, havacılık, savunma, enerji ve fayda sektörleri vardı.

Mantiant, tehdit aktörlerinin VMware ESXI VM'lerini ihlal ettiğini ve uzun vadeli operasyonlara erişimi sürdürmek için açık kaynaklı rootkits kurduğunu söylüyor.

Rootkit, tehdit aktörlerinin programları çalıştırmasına ve işletim sistemindeki kullanıcılar için görüntülenmeyen değişiklikler yapmasına izin veren kötü amaçlı yazılımlardır. Bu tür kötü amaçlı yazılımlar, tehdit aktörlerinin kötü niyetli davranışlarda bulunurken varlıklarını gizlemelerini sağlar.

Mantian, "VCenter sunucularına erişmek için sıfır gün güvenlik açıklarından yararlandıktan ve daha sonra ESXI sunucularını yönettikten sonra, aktör vCenter sunucusuyla aynı ESXI sunucusunu paylaşan konuk sanal makinelerinin toplam kontrolünü elde etti."

"Mantiant, aktörün, erişimi korumak ve tespitten kaçınmak için konuk sanal makinelerde halka açık iki rootkit kullandığını gözlemledi.

Sürüngen, arka kapı erişimini sağlamak ve gizli kalıcılığı kolaylaştırmak için tasarlanmış yüklenebilir bir çekirdek modülü (LKM) olarak uygulanan açık kaynaklı bir Linux rootkittir.

Sürüngen'in ana bileşenleri:

Mantians, "Sürüngen, UNC3886 tarafından tercih edilen rootkit gibi görünüyordu, çünkü tehlikeye atılan uç noktalara erişim sağladıktan hemen sonra konuşlandırıldı."

"Sürüngen, hem komut yürütme hem de dosya aktarım özellikleri gibi ortak arka kapı işlevlerini ve tehdit oyuncusunun enfekte son noktalara bağlantı noktası çalma yoluyla kaçınılmaz bir şekilde erişmesini ve kontrol etmesini sağlayan gizli işlevselliği sunar."

UNC3886, rootkit'i farklı dağıtımlar için benzersiz anahtar kelimeler kullanacak şekilde değiştirirken, kaçınmaya yardımcı olurken, aynı zamanda rootkit'in başlatıcısı ve başlangıç ​​komut dosyalarında kalıcılığı ve gizliliği artırmayı amaçlayan değişiklikler yaptılar.

İkinci açık kaynaklı rootkit, aktörün saldırılara dağıttığı ikinci açık kaynaklı rootkit, 'LD_PRELOAD' aracılığıyla dinamik bağlayıcı kaçırmasıyla bilinen Medusa'dır.

Medusa'nın fonksiyonel odak noktası, başarılı yerel ve uzak oturum açmalarından hesap şifrelerini yakalayan kimlik bilgisi günlüğe kaydedilmedir. Ayrıca, saldırganlara kurbanın faaliyetleri ve tehlikeye atılan ortam hakkında bilgi hakkında bilgi sağlayarak komut yürütme günlüğü gerçekleştirir.

Mantiant, Medusa'nın tipik olarak sürüngenden sonra 'Seafel' adlı ayrı bir bileşen kullanılarak tamamlayıcı bir araç olarak konuşlandırıldığını söylüyor. 

UNC3886'nın belirli filtreleri kapatması ve yapılandırma dizelerini değiştirmesiyle Medusa'da da bazı özelleştirme gözlendi.

UNC3886 ayrıca, bazıları ilk kez sunulan operasyonlarında özel kötü amaçlı yazılım araçları koleksiyonu kullanılarak gözlendi.

Listelenen saldırı araçlarının en önemlisi:

Mantiant, gelecekteki bir yazıda bu VMCI backroors hakkında daha fazla teknik detay yayınlamayı planlıyor.

UNC3886 etkinliğini tespit etmek için uzlaşma göstergeleri ve YARA kuralları ile tam liste Mantiant'ın raporunun altında.

Bilgisayar korsanları, yıllarca gizlice veri çalmak için F5 Big-IP kötü amaçlı yazılım kullanın

Çin hackleme grupları siber casusluk kampanyasında bir araya geliyor

Kimuky Hacker'ları Güney Kore'ye yapılan saldırılarda yeni Linux arka kapı kullandı

Çinli hackerlar 6 yıldır askeri ve govt ağlarında saklanıyor

Çinli bilgisayar korsanları dünya çapında 20.000 Fortigate Sistemini ihlal etti

Kaynak: Bleeping Computer

More Posts