Yeni mürekkep balığı kötü amaçlı yazılım, kimlik bilgileri için trafiği izlemek için yönlendiricileri enfekte eder

2 yıl önce

'Mürekkep Balığı' adlı yeni bir kötü amaçlı yazılım, bunlardan geçen verileri izlemek ve kimlik doğrulama bilgilerini çalmak için kurumsal sınıf ve küçük ofis/ev ofis (SOHO) yönlendiricilerini enfekte eden tespit edildi.

Lumen Technologies'in Black Lotus Labs yeni kötü amaçlı yazılımları inceledi ve mürekkep balığı, alışılmadık işaretleri tespit eden güvenlik önlemlerini atlarken verileri gizlice bir şekilde dışarı atmak için tehlikeye atılmış yönlendirici üzerinde bir proxy veya VPN tüneli oluşturduğunu bildirdi.

Kötü amaçlı yazılım ayrıca, özel IP alanlarında DNS ve HTTP kaçırma, dahili iletişimlere müdahale edebilir ve muhtemelen daha fazla yük getirebilir.

Mürekkep balığı, daha önce Çin devlet çıkarları ile uyumlu kampanyalarda gözlemlenen Hiatusrat ile örtüşen bazı kodlara sahip olsa da, ikisi arasında somut bağlantı yok ve ilişkilendirme imkansızdı.

Black Lotus Labs, kötü amaçlı yazılımın en az Temmuz 2023'ten beri aktif olduğunu söylüyor. Şu anda Türkiye'de yoğunlaşmış aktif bir kampanya yürütüyor ve başka yerlerde birkaç enfeksiyon uydu telefon ve veri merkezi hizmetlerini etkiliyor.

Yönlendiricilerin ilk enfeksiyonu yöntemi henüz belirlenmemiştir, ancak bilinen güvenlik açıklarından veya kaba zorlama kimlik bilgilerinin yararlanılmasını içerebilir.

Bir yönlendiriciye erişim kazanıldıktan sonra, bir Bash komut dosyası ("S.SH") dağıtılır ve dizin listesi, çalışma işlemleri ve etkin bağlantılarla ilgili ayrıntılar da dahil olmak üzere ana bilgisayar tabanlı verileri toplamaya başlar.

Komut dosyası, indirilen dosya dosya sisteminden silinirken algılamadan kaçınmak için belleğe yüklenen birincil mürekkep balığı yükünü (".timezone") indirir ve yürütür.

Black Lotus Labs, mürekkep balığının Çoğu yönlendirici mimarisini kapsayan ARM, I386, I386_I686, I386_I686, I386_X64, MIPS32 ve MIPS64'ü destekleyen çeşitli yapılarda mevcut olduğunu bildirmektedir.

Yürütme üzerine, Crimtlefish, cihaz aracılığıyla tüm bağlantıları izlemek için bir paket filtresi kullanır ve belirli verileri algıladığında, saldırganın komut ve kontrol (C2) sunucusundan düzenli olarak güncellenen kural setlerine dayalı belirli bir eylem gerçekleştirir.

Kötü amaçlı yazılım, özellikle Alicloud, AWS, Digital Ocean, Cloudflare ve Bitbucket gibi genel bulut tabanlı hizmetlerle ilişkili kullanıcı adları, şifreler ve jetonlar gibi trafikte "kimlik bilgisi işaretleyicileri" arayan paketleri pasif olarak koklar.

Black Lotus Labs raporunda, "Bu, bu hizmetlerin çoğu ağda bulunan verileri depolamak için kullanılacağı için dikkatimizi çekti."

Diyerek şöyle devam etti: "Transit'te kimlik bilgilerini yakalamak, tehdit aktörlerinin geleneksel ağ çevresi ile aynı türde bir günlüğe veya kontrollere sahip olmayan bulut kaynaklarından veri kopyalamasına izin verebilir."

Bu parametreleri eşleştiren veriler yerel olarak günlüğe kaydedilir ve belirli bir boyuta (1048576 bayt) ulaştığında, cihazda oluşturulan bir eşler arası VPN (N2N) veya proxy tüneli (SOCKS_PROXY) kullanılarak C2'ye eksfiltre edilir.

Özel IP adreslerine yönelik trafik için, DNS istekleri belirli bir DNS sunucusuna yönlendirilir ve HTTP istekleri, trafiği HTTP 302 hata kodlarını kullanarak aktör kontrollü altyapıya yönlendirmek için manipüle edilir.

Araştırmacılar, "Bu özelliğin, mürekkep balığının, yönlendirici üzerinden iç (" Doğu-Batı ") trafiğini veya yönlendiriciler arasında bir VPN bağlantısının bulunduğu site-site trafiğini ele geçirmesini sağladığından şüpheleniyoruz."

"Ek işlev, kamu internet üzerinden erişilemeyen güvence altına alınan kaynakların kapısını açar."

Mürekkep balığı, saldırganların ağ segmentasyonu ve uç nokta izleme gibi güvenlik önlemlerini atlamalarını ve uzun süreler boyunca bulut ortamlarında tespit edilmeyen bir şekilde beklemelerini sağladığı için dünya çapındaki kuruluşlar için ciddi bir tehdittir.

Black Lotus Labs, kurumsal ağ yöneticilerinin zayıf kimlik bilgilerini ortadan kaldırdığını, konut IP'lerinden olağandışı girişleri izlediğini, TLS/SSL ile trafiği güvenli bir şekilde izlediğini, haydut iptables veya diğer anormal dosyalar için cihazları inceleyin ve rutin olarak yeniden başlattığını ileri sürüyor.

Yüksek değerli varlıklarla uzaktan bağlantılar kurarken, kaçırmayı önlemek için sertifika sabitlemesinin kullanılması tavsiye edilir.

SOHO yönlendirici kullanıcıları için, cihazları düzenli olarak yeniden başlatmanız, mevcut en son ürün yazılımı güncellemelerini uygulamak, varsayılan şifreleri değiştirmeniz, yönetim arayüzüne uzaktan erişimi engellemek ve ömrünün sonuna (EOL) ulaştıklarında bunları değiştirmek önerilir.

Yönlendiricileri kesmek için bir yıllık TP-Link kusurunu sömüren birden fazla botnet

THEOON kötü amaçlı yazılım, proxy hizmeti için 72 saat içinde 6.000 asus yönlendiricisine enfekte ediyor

Siber Güvenlik Danışmanı, firma zorladığı iddia edildikten sonra tutuklandı

Milyonlarca Docker Repoları Bulunan Kötü Yazılım, Kimlik Avukat Siteleri

Yeni Latrodectus kötü amaçlı yazılım saldırıları Microsoft, Cloudflare temalarını kullanıyor

Kaynak: Bleeping Computer

More Posts