Hoşgeldin Misafir

2017'den Bu Yana 11 Devlet Destekli Tehdit Grubu Tarafından Yamalanmamış Windows Sıfır Gün Açığı Kullanıldı

Graves

Graves

Karanlık Özgürlüktür
Moderator
9 Eki 2024
10,488 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
41voyye.jpg


2017'den Bu Yana 11 Devlet Destekli Tehdit Grubu Tarafından Yamalanmamış Windows Sıfır Gün Açığı Kullanıldı

Merhabalar Ben @binbaşı Lojistik grup adına paylaşılan 2017'den Bu Yana 11 Devlet Destekli Tehdit Grubu Tarafından Yamalanmamış Windows Sıfır Gün Açığı Kullanıldı makalesinde sizi görmekten mutluyum.
Microsoft Windows'u etkileyen henüz düzeltilmemiş bir güvenlik açığı, Çin, İran, Kuzey Kore ve Rusya'ya bağlı 11 devlet destekli grup tarafından veri hırsızlığı, casusluk ve 2017'den bu yana süregelen finansal amaçlı kampanyaların bir parçası olarak istismar edildi.

Trend Micro'nun Zero Day Initiative (ZDI) tarafından ZDI-CAN-25373 olarak izlenen bu sıfırıncı gün açığı, saldırganların özel olarak hazırlanmış Windows Kısayolu veya Kabuk Bağlantısı (.LNK) dosyaları aracılığıyla kurbanın cihazında gizli kötü amaçlı komutlar çalıştırmasına olanak tanıyor.

Güvenlik araştırmacıları Peter Girnus ve Aliakbar Zahravi, The Hacker News ile paylaşılan analizlerinde şu ifadelere yer verdi:

"Saldırılar, kötü amaçlı yükleri çalıştırmak için .LNK dosyalarındaki gizli komut satırı argümanlarını kullanıyor ve bu da tespiti zorlaştırıyor. ZDI-CAN-25373'ün istismarı, kurumları ciddi veri hırsızlığı ve siber casusluk risklerine maruz bırakıyor."

Özellikle, saldırganların tespit edilmekten kaçınmak için komut satırı argümanlarını Boşluk (0x20), Yatay Sekme (0x09), Satır Besleme (0x0A), Dikey Sekme (\x0B), Form Besleme (\x0C) ve Satır Başı (0x0D) gibi boşluk karakterleriyle doldurduğu tespit edildi.

Bugüne kadar ZDI-CAN-25373'ü kullanan yaklaşık 1.000 adet .LNK dosya örneği ortaya çıkarıldı. Bu örneklerin büyük çoğunluğu Evil Corp (Water Asena), Kimsuky (Earth Kumiho), Konni (Earth Imp), Bitter (Earth Anansi) ve ScarCruft (Earth Manticore) gibi tehdit aktörleriyle bağlantılı.


bjciz7h.jpg


Güvenlik açığını kötüye kullanan 11 devlet destekli tehdit grubunun neredeyse yarısının Kuzey Kore menşeli olduğu belirtiliyor. Ayrıca, bu bulgu Pyongyang’ın siber operasyonlarında farklı tehdit gruplarının birbiriyle iş birliği içinde çalıştığını gösteren bir kanıt olarak değerlendiriliyor.


Telemetri verilerine göre, bu saldırıların başlıca hedefleri arasında ABD, Kanada, Rusya, Güney Kore, Vietnam ve Brezilya’daki hükümetler, özel sektör kuruluşları, finans şirketleri, düşünce kuruluşları, telekom servis sağlayıcıları ve askeri/savunma kurumları yer alıyor.


ZDI tarafından incelenen saldırılar, .LNK dosyalarının Lumma Stealer, GuLoader ve Remcos RAT gibi kötü amaçlı yazılımların yayılmasında bir araç olarak kullanıldığını gösteriyor. Bu kampanyalar arasında özellikle dikkat çeken nokta, Evil Corp’un Raspberry Robin’i dağıtmak için ZDI-CAN-25373'ü istismar etmesi oldu.

Microsoft’un Açıklaması

Microsoft, söz konusu güvenlik açığını düşük önemde sınıflandırıyor ve bir düzeltme yayınlamayı planlamadığını belirtiyor.


Araştırmacılar, ZDI-CAN-25373’ün, Kullanıcı Arayüzü (UI) Kritik Bilgilerin Yanlış Sunumu (CWE-451) kategorisine girdiğini ifade ediyor:


"Bu durum, Windows arayüzünün kullanıcıya kritik bilgileri doğru şekilde sunmada başarısız olduğu anlamına gelir. Tehdit aktörleri, bu güvenlik açığını istismar ederek, son kullanıcının çalıştırılan komutlarla ilgili risk düzeyini değerlendirmesini engelleyebilir."

Microsoft’un konuyla ilgili resmi açıklaması şu şekilde

"ZDI’nin bu raporu koordineli bir güvenlik açığı açıklaması altında göndermesindeki çalışmalarını takdir ediyoruz. Microsoft Defender, bu tür tehditleri tespit edip engellemek için gerekli algılama mekanizmalarına sahiptir ve Akıllı Uygulama Denetimi, kötü amaçlı dosyaların internetten indirilmesini önleyerek ekstra bir koruma katmanı sunmaktadır.

Müşterilerimizi, bilinmeyen kaynaklardan gelen dosyaları indirirken dikkatli olmaya ve güvenlik uyarılarına önem vermeye teşvik ediyoruz. Raporda açıklanan kullanıcı arayüzü deneyimi, ciddiyet sınıflandırma yönergelerimiz doğrultusunda anında müdahale gerektiren bir sorun olarak değerlendirilmemektedir, ancak ilerleyen sürümlerde bu durumu ele almayı planlıyoruz."

Ayrıca, Outlook, Word, Excel, PowerPoint ve OneNote gibi Microsoft ürünleri zaten .LNK dosyalarını tehlikeli uzantılar listesine dahil ettiği için, bu tür dosyalar internetten indirildiğinde kullanıcıları uyaran bir güvenlik mesajı otomatik olarak görüntüleniyor.

Son olarak Microsoft, ZDI tarafından açıklanan yöntemin saldırganlar için sınırlı bir pratik fayda sağladığını ve Microsoft Defender’ın, bu dosyaları kötü amaçlı içerik açısından tarayarak tespit etme yeteneğine sahip olduğunu vurguluyor.


LOJİSTİK TİM SUNDU
btn1pyf.png