Çin 'Webworm' Hacking Group, yeni saldırılarda eski kötü amaçlı yazılımları özelleştirmeyi deniyor, muhtemelen atıftan kaçınacak ve operasyon maliyetlerini azaltacak.
Webworm, en az 2017'den beri aktif olan ve daha önce Rusya, Gürcistan ve Moğolistan'daki BT firmalarına, havacılık ve elektrik sağlayıcılarına saldırılara bağlı bir siberishan kümesidir.
Broadcom Software'in bir parçası olan Symantec'in bir raporuna göre, tehdit aktörleri şu anda Asya'daki BT hizmet sağlayıcılarına karşı çeşitli değiştirilmiş uzaktan erişim truva atlarını (sıçanlar) etkinliklerini belirleyecek.
Bugün web kurdu tarafından kullanılan sıçanlar uzun zamandır unutuluyor ve kaynakları yıllardır dolaşıyor. Bununla birlikte, güvenlik araçları, kaçınılabilirlik, şaşkınlık ve anti-analiz hileleri ile ilgili olarak, bunları kolayca tespit etmez.
Ayrıca, geniş dolaşımda olan ve çeşitli rastgele hackerlar tarafından konuşlandırılan eski sıçanları kullanmak, Webworm'un operasyonlarını gizlemesine ve başkalarının faaliyetleriyle harmanlamasına yardımcı olarak güvenlik analistlerinin çalışmalarını daha zor hale getirir.
New Webworm operasyonlarında kullanılan ilk eski kötü amaçlı yazılım, ilk olarak 2015 yılında Wild'da görünen ve şimdi GitHub aracılığıyla özgürce sunulacak olan Trochilus Rat'tır.
Trochilus'a eklenen bir değişiklik, artık bir dizi sabit dizinini kontrol ederek yapılandırmasını bir dosyadan yükleyebilmesidir.
Test edilen ikinci suş, önceki on yılda devlet destekli aktörler arasında popüler bir kötü amaçlı yazılım olan 9002 sıçandır ve bu da belleğe enjekte etme ve gizlice koşma yeteneğini takdir eder.
Webworm, modern trafik analiz araçlarına karşı tespit edilmesine yardımcı olmak için 9002 Rat'ın iletişim protokolüne daha sağlam bir şifreleme ekledi.
Gözlemlenen saldırılarda kullanılan üçüncü aile, ilk olarak 2008 yılında görülen GH0ST sıçandır ve geçmiş küresel siber sorumluluk işlemlerinde tekrar tekrar kullanmıştır.
GH0ST RAT, birçoğu Webworm'un sürümünde tutulan birkaç aşırma, UAC baypas, kabuk kodunu açma ve bellek içi lansmana sahiptir.
Mayıs 2022'den itibaren olumlu bir teknolojiler raporu, değiştirilmiş kötü amaçlı yazılım 'Deed Rat' olarak adlandırdı ve onu 'Uzay Korsanları' olarak adlandırdıkları bir Çin grubuna atfediyor, Symantec'in büyük olasılıkla web kurdu ile aynı grup olduğunu söylüyor.
Esasen GH0ST sıçanının değiştirilmiş bir versiyonu olan tapu sıçanının yeni özelliklerinden biri, TCP, TLS, HTTP, HTTPS, UDP ve DNS dahil olmak üzere birçok protokolü destekleyen çok yönlü bir C2 iletişim sistemidir.
Uzay korsanları ve web kurdu farklı gruplar olsa bile, Çinli aktörlerin izlerini gizlemek ve geliştirme maliyetlerini düşürmek için kötü amaçlı yazılımları paylaştıkları bilinmektedir.
Magento Tedarik Zinciri Saldırıları İçin Bilgisayar Hackers Breach Software Satıcısı
Kötü amaçlı yazılım geliştirme, maruz kaldıktan sonra coderat coderat
Bilgisayar korsanları, sahte rezervasyonları olan otel ve seyahat şirketlerini hedef
Android Emulator Tedarik Zinciri Saldırısı, Oyuncuları Kötü Yazılımla Hedefliyor
Hacker, Küba fidye yazılımı saldırılarında yeni sıçan kötü amaçlı yazılım kullanıyor
Kaynak: Bleeping Computer