Graves
- 9 Eki 2024
- 10,488 Mesaj
- TIM Görevleri
- 2
Aktiflik
Seviye
Deneyim
ABD ve Meksika Kuruluşlarına Yönelik Saldırılarda Yeni SparrowDoor Arka Kapı Varyantları Bulundu
Merhabalar Ben @binbaşı Lojistik grup adına paylaşılan ABD ve Meksika Kuruluşlarına Yönelik Saldırılarda Yeni SparrowDoor Arka Kapı Varyantları Bulundu makalesinde sizi görmekten mutluyum.
Çinli tehdit aktörü FamousSparrow'un, amiral gemisi arka kapısı SparrowDoor ve ShadowPad'i dağıtmak için ABD'deki bir ticaret grubunu ve Meksika'daki bir araştırma enstitüsünü hedef alan bir siber saldırıda bulunduğu ortaya çıktı.
Temmuz 2024'te gözlemlenen bu faaliyet, bilgisayar korsanı ekibinin Çin devlet destekli aktörler tarafından yaygın olarak kullanılan kötü amaçlı yazılım ShadowPad'i ilk kez dağıttığını gösteriyor.
ESET'in The Hacker News ile paylaştığı bir rapora göre, "FamousSparrow, SparrowDoor arka kapısının daha önce belgelenmemiş iki sürümünü dağıttı; bunlardan biri modüler bir yapıya sahipti," dedi. "Her iki sürüm de önceki versiyonlara göre önemli gelişmeler içeriyor ve komutların paralel yürütülmesini sağlıyor."
FamousSparrow, ilk olarak Eylül 2021'de Slovak siber güvenlik şirketi tarafından, grubun özel olarak kullandığı SparrowDoor adlı bir implant ile otellere, hükümetlere, mühendislik şirketlerine ve hukuk firmalarına yönelik bir dizi siber saldırıyla bağlantılı olarak tespit edilmişti.
O zamandan beri, bu tehdit grubunun Earth Estries, GhostEmperor ve özellikle telekom sektörünü hedef alan Salt Typhoon gibi gruplarla taktiksel örtüşmeler yaşadığı raporlandı. Ancak ESET, FamousSparrow'u Crowdoor ve HemiGate ile bazı paralelliklerden dolayı Earth Estries ile gevşek bağlantıları olan bağımsız bir tehdit grubu olarak değerlendiriyor.
Saldırı zinciri, tehdit aktörünün bir İnternet Bilgi Hizmetleri (IIS) sunucusunda bir web kabuğu yerleştirmesini içeriyor. Ancak bu kabuğun nasıl yerleştirildiği henüz netlik kazanmadı. Her iki kurbanın da Windows Server ve Microsoft Exchange Server'ın eski sürümlerini çalıştırdığı bildiriliyor.
Web kabuğu, uzak bir sunucudan bir toplu komut dosyasını çalıştırmak için bir kanal görevi görüyor. Bu komut dosyası, içinde gömülü bir Base64 kodlu .NET web kabuğunu etkinleştiriyor. Sonuç olarak, SparrowDoor ve ShadowPad bu yapı aracılığıyla dağıtılıyor.
ESET'e göre, SparrowDoor'un yeni sürümlerinden biri Crowdoor'a benzerlik gösterse de her iki varyant da önemli iyileştirmeler içeriyor. Özellikle, dosya giriş/çıkış işlemleri ve etkileşimli kabuk gibi zaman alıcı komutları eşzamanlı çalıştırma yeteneği eklenmiş. Bu sayede arka kapı, çalışırken gelen talimatları anında işleyebiliyor.
Güvenlik araştırmacısı Alexandre Côté Cyr, "Arka kapı bu komutlardan birini aldığında, C&C sunucusuna yeni bir bağlantı başlatan bir iş parçacığı oluşturur," dedi. "Benzersiz kurban kimliği, bu yeni bağlantıya yönlendiren komut kimliğiyle birlikte gönderilir. Bu, C&C sunucusunun hangi bağlantıların aynı kurbanla ilişkili olduğunu ve amaçlarını takip etmesini sağlar. Bu iş parçacıklarının her biri belirli bir alt komut kümesini işleyebilir."
SparrowDoor, geniş bir komut yelpazesi sunarak bir proxy başlatmaya, etkileşimli kabuk oturumları oluşturmaya, dosya işlemleri gerçekleştirmeye, dosya sistemini taramaya, ana bilgisayar bilgilerini toplamaya ve hatta kendini kaldırmaya olanak tanıyor.
Buna karşılık, SparrowDoor'un ikinci versiyonu modüler yapıya sahip ve eklenti tabanlı bir yaklaşım benimsemiş. Bu versiyon, aşağıdaki dokuz farklı modülü destekliyor:
- Cmd - Tek bir komut çalıştırma
- CFile - Dosya sistemi işlemlerini gerçekleştirme
- CKeylogPlug - Tuş vuruşlarını kaydetme
- CSocket - Bir TCP proxy başlatma
- CShell - Etkileşimli bir kabuk oturumu başlatma
- CTransf - Windows ana bilgisayarı ile C&C sunucusu arasında dosya aktarımı
- CRdp - Ekran görüntüleri alma
- CPro - Çalışan işlemleri listeleme ve sonlandırma
- CFileMoniter - Belirtilen dizinlerdeki dosya değişikliklerini izleme
LOJİSTİK TİM SUNDU




