Çin Winnti Hacking Group, Çin ve ABD'deki organizasyonlara yapılan saldırılarda ve ayrıca diğer siber suçlu saldırılarda 'Glutton' adlı yeni bir PHP arka kapı kullanıyor.
Çinli güvenlik firması Qax'tan XLab, yeni PHP kötü amaçlı yazılımlarını Nisan 2024'ün sonlarında keşfetti, ancak dağıtımının kanıtı, diğer dosyalarla birlikte Aralık 2023'e kadar uzanıyor.
XLab, Glutton gelişmiş bir arka kapı olmakla birlikte, gizli ve şifrelemede kayda değer zayıflıklara sahip olduğunu, bu da erken bir geliştirme aşamasında olduğunun bir göstergesi olabileceğini söylüyor.
APT41 olarak da bilinen Winnti, siber boyama ve finansal hırsızlık kampanyaları ile bilinen kötü şöhretli bir Çin devlet destekli hack grubudur.
Grup, 2012'de olay yerinde ortaya çıkmasından bu yana, oyun, ilaç ve telekomünikasyon endüstrilerinde organizasyonları hedef aldı ve aynı zamanda siyasi örgütlere ve devlet kurumlarına da saldırdı.
Glutton, Winnti bilgisayar korsanlarına esneklik ve gizli sağlayan elf tabanlı modüler bir arka kapıdır ve uyarlanmış saldırılar için belirli bileşenleri etkinleştirmelerine izin verir.
Temel bileşenleri çevreyi belirleyen 'Task_loader'dır; arka kapıyı yükleyen 'init_task'; şaşkınlık getiren 'client_loader'; ve PHP arka kapısını çalıştıran ve komut ve kontrol (C2) sunucusu ile iletişim kuran 'Client_task'.
XLab, "Bu yükler son derece modüler, bağımsız olarak çalışabilir veya kapsamlı bir saldırı çerçevesi oluşturmak için Task_loader aracılığıyla sırayla yürütülebilir."
"Tüm kod yürütme, PHP veya PHP-FPM (FastCGI) işlemlerinde gerçekleşir, böylece hiçbir dosya yükü geride kalmamasını sağlar, böylece gizli bir ayak izi elde eder."
'PHP-FPM' süreci olarak maskelenen arka kapı, dinamik bellek içi yürütme ile evli olmayan yürütmeyi kolaylaştırır ve kötü amaçlı kod ('l0ader_shell') enjekte eder.
GLUTTON, yeniden başlatmalar arasında kalıcılık oluşturmak için '/etc/init.d/network' gibi sistem dosyalarını değiştirir ve ayrıca dayanakları korumak ve kimlik bilgilerini ve konfigürasyonlarını çalmak için Baota panel dosyalarını değiştirebilir.
Baota dışında, kötü amaçlı yazılım, sistem bilgilerini ve veri sisteminden verileri de yayabilir.
Glutton, aşağıdaki eylemleri sipariş eden C2 sunucusundan alınan 22 komutu destekler:
XLab, Winnti'nin Çin ve ABD'deki hedeflere, öncelikle BT hizmetlerini, sosyal güvenlik ajanslarını ve web uygulama geliştiricilerini hedefleyen hedeflere yerleştirdiğini söylüyor.
Kod enjeksiyonu, ThinkphP, Yii, Laravel ve Dedecms dahil olmak üzere iş açısından kritik uygulamalarda bulunan web geliştirme için kullanılan popüler PHP çerçevelerine karşı kullanılır.
Çin'de popüler bir sunucu yönetim aracı olan Baota Web paneli, MySQL veritabanları da dahil olmak üzere hassas verileri yönetmek için yaygın olarak kullanıldığı için hedeflenir.
Tehdit aktörleri, diğer bilgisayar korsanlarını aktif olarak avlamak için Glutton'u aktif olarak kullanıyor ve Timibbs gibi siber suç forumlarında satılan yazılım paketlerinin içine yerleştiriyorlar. Bu truva atışlı yazılım paketleri kumar ve oyun sistemlerini, sahte kripto para alışverişlerini ve tıklama yetiştirme platformlarını taklit eder.
Siber suçlu sistemleri enfekte olduktan sonra, Glutton, şifreler, çerezler, kredi kartları, indirme geçmişi ve tarama geçmişi gibi web tarayıcılarından hassas bilgileri çıkarmak için 'HackbrowserData' aracını dağıtır.
XLabs, "Hackbrowserdata'nın" Siyah Yemek Siyah "stratejisinin bir parçası olarak konuşlandırıldığını varsayıyoruz," diye açıklıyor XLabs.
"Siber suçlular, geri yüklenen iş sistemlerini yerel olarak hata ayıklamaya veya değiştirmeye çalıştıklarında, Glutton'un operatörleri hackbrowserdata'yı siber suçluların kendilerinden yüksek değerli duyarlı bilgileri çalmak için kullanıyor.
XLabs, bir yılı aşkın süredir devam eden bu Winnti kampanyasıyla ilgili uzlaşma göstergelerini paylaştı. Ancak, başlangıç erişim vektörü bilinmemektedir.
Çinli bilgisayar korsanları uzaktan erişim için Visual Studio Kodu tünellerini kullanıyor
Araştırmacılar, Çin Polisi tarafından kullanılan yeni Eaglemsgspy Android casus yazılımları
Wyden, Tuz Typhoon Hacks'ten sonra ABD telekomlarını güvence altına almayı öneriyor
ABD Org, Çinli bilgisayar korsanları tarafından dört aylık saldırı yaşadı
Beyaz Saray: Salt Typhoon Düzinelerce Ülkede Telcos Hacked Telcos
Kaynak: Bleeping Computer