Yeni kötü amaçlı yazılımlarla gazetecileri hedefleyen Kuzey Koreli hackerlar

4 yıl önce

APT37 olarak bilinen Kuzey Koreli devlet destekli hackerlar, yeni bir kötü amaçlı yazılım suşu ile DPRK'da uzmanlaşmış gazetecileri hedefleyen keşfedildi.

Kötü amaçlı yazılım, ilk olarak haberleri kapsamaya adanmış ve Kuzey Kore hakkında araştırma ve analiz sağlamaya adanmış bir Amerikan haber sitesi tarafından keşfedilen bir kimlik avı saldırısı ile dağıtılır.

APT37 Hacking Grubu, yani Ricochet Chollima'nın, haber raporunu düşmanca bir operasyon olarak gören ve bu saldırıyı son derece hassas bilgilere erişmek ve gazetecilerin kaynaklarını potansiyel olarak tanımlamak için bu saldırıyı kullanmaya çalışan Kuzey Kore hükümeti tarafından desteklendiğine inanılıyor.

NK News saldırıyı keşfettikten sonra, teknik analizi devralan daha fazla yardım için Stairway'deki kötü amaçlı yazılım uzmanlarıyla temasa geçtiler.

Merdiven boşluğu “Goldbackdoor” adlı yeni bir kötü amaçlı yazılım örneği buldu, bu da “BluuLight” ın halefi olarak değerlendirildi.

Bunun ilk kez APT37'nin gazetecileri hedefleyen kötü amaçlı yazılım kampanyalarıyla bağlantılı olmadığını ve en sonuncusu, son derece müşterisi olan “Chinotto” arka kapısını kullanan bir Rapor olarak belirtilmeye değer.

Kimlik avı e -postaları, APT37'nin daha önce tehlikeye atılan eski Güney Kore Ulusal İstihbarat Servisi (NIS) direktörünün hesabından kaynaklandı.

Yüksek düzeyde hedeflenen kampanya, tehdit aktörlerine daha fazla konuşlandırma çok yönlülüğü veren ve analistlerin yükleri örneklemesini zorlaştıran iki aşamalı bir enfeksiyon süreci kullandı.

Gazetecilere gönderilen e-postalar, her ikisi de 'Kang Min-Chol Edits' adlı LNK dosyalarına sahip Zip Arşivleri indirmek için bir bağlantı içeriyordu. Kang Min-Chol, Kuzey Kore’nin Madencilik Endüstrileri Bakanıdır.

LNK dosyası (Windows kısayol) bir belge simgesi ile maskelenir ve boyutunu 282.7 MB'ye artırmak için dolgu kullanır ve virüs toplamına ve diğer çevrimiçi algılama araçlarına kolay yüklemeleri engeller.

Yürütme üzerine bir PowerShell betiği, arka planda ikinci bir komut dosyasını kodlarken dikkat dağınıklığı için bir tuzak belgesini (DOC) başlatır ve açar.

Tuzak belgesi, Heroku platformunda barındırılan ve belge görüntülendiğinde tehdit aktörlerini uyaran gömülü bir harici görüntü içeriyordu.

İkinci komut dosyası, AV uyarıları oluşturma olasılığı düşük olan meşru bir bulut tabanlı dosya barındırma hizmeti olan Microsoft OneDrive'da depolanan bir Shellcode yükünü indirir ve yürütür.

Bu yükün “fantezi” denir ve merdiven boşluğuna göre, her ikisi de gizli süreç enjeksiyonuna dayanan Goldbackdoor'un iki konuşlandırma mekanizmasından ilkidir.

GoldbackDoor bir PE dosyası (taşınabilir yürütülebilir) olarak yürütülür ve temel komutları uzaktan kabul edebilir ve verileri dışarı atabilir.

Bunun için, Azure için kimlik doğrulaması yapmak ve yürütme komutlarını almak için kullandığı bir dizi API anahtarıyla birlikte gelir. Bu komutlar anahtarlama, dosya işlemleri, temel RCE ve kendini kaldırma yeteneği ile ilgilidir.

Kötü amaçlı yazılım, Dosyaların Pessfiltrasyonu için meşru bulut hizmetleri kullanır ve merdiven boşluğu hem Google Drive hem de Microsoft OneDrive'ın kötüye kullanılmasını fark eder.

GoldbackDoor tarafından hedeflenen dosyalar esas olarak PDF, DOCX, MP3, TXT, M4A, JPC, XLS, PPT, BIN, 3GP ve MSG gibi belgeler ve medyadır.

Bu oldukça hedefli bir kampanya olsa da, Stairwell’in teknik raporunda bulunan keşif, maruz kalma ve sonuçta ortaya çıkan tespit kuralları ve dosya karmaları InfoSec topluluğu için hala önemlidir.

ABD'nin Kuzey Koreli hacker'ları hakkında rehberlik sorunları, 5 milyon dolarlık ödül sunuyor

Ethereum Dev, Kuzey Kore'nin yaptırımlardan kaçmasına yardım ettiği için hapsedildi

Microsoft: Ukrayna, istiladan önce Foxblade kötü amaçlı yazılımlarla vuruldu

Emotet kötü amaçlı yazılım, kırık yükleyiciyi düzelttikten sonra kullanıcıları tekrar bulaşır

Yeni güçlü Prynt Stealer Malware ayda sadece 100 $ satıyor

Kaynak: Bleeping Computer

More Posts