Hoşgeldin Misafir

Çinli Hackerlar Asya Telekom'a Saldırı Düzenledi, 4 Yıldan Fazla Süredir Tespit Edilemedi

Graves

Graves

Karanlık Özgürlüktür
Moderator
9 Eki 2024
10,488 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
8za6r4j.jpg


Çinli Hackerlar Asya Telekom'a Saldırı Düzenledi, 4 Yıldan Fazla Süredir Tespit Edilemedi

Merhabalar Ben @binbaşı Lojistik grup adına paylaşılan Çinli Hackerlar Asya Telekom'a Saldırı Düzenledi, 4 Yıldan Fazla Süredir Tespit Edilemedi makalesinde sizi görmekten mutluyum.

Olay müdahale firması Sygnia'nın yeni raporuna göre, Asya'da bulunan büyük bir telekomünikasyon şirketine, sistemlerinde dört yıldan fazla zaman geçiren Çin devlet destekli bilgisayar korsanları tarafından saldırı düzenlendi.

Siber güvenlik şirketi, tehdidi son derece gizli ve ısrarcı olarak tanımlayarak bu faaliyeti "Weaver Ant" adıyla izlediğini belirtti. Ancak telekomünikasyon sağlayıcısının adı açıklanmadı.

"Saldırganlar, web kabukları ve tünelleme teknikleri kullanarak sistemde kalıcılığı sürdürdüler ve siber casusluğu kolaylaştırdılar," dedi Sygnia. "Bu saldırının arkasındaki grup, telekomünikasyon sağlayıcılarına sürekli erişim sağlamayı ve hassas bilgileri toplayarak siber casusluğu sürdürmeyi amaçlıyordu."

Saldırı zincirinin, iki farklı web kabuğunu, China Chopper'ın şifrelenmiş bir varyantını ve daha önce belgelenmemiş olan "INMemory" adlı kötü amaçlı bir aracı düşürmek için halka açık bir uygulamanın istismarını içerdiği ifade ediliyor. China Chopper'ın geçmişte birden fazla Çinli hacker grubu tarafından kullanıldığı biliniyor.

Adından da anlaşılacağı gibi INMemory, Base64 ile kodlanmış bir diziyi çözümleyerek diske yazmadan tamamen bellekte çalıştırılmak üzere tasarlandı; böylece adli iz bırakmadan siber saldırıyı gerçekleştirdi.

Sygnia, "INMemory web kabuğu, 'eval.dll' adlı taşınabilir bir yürütülebilir dosyada (PE) bulunan C# kodunu çalıştırıyor ve nihayetinde bir HTTP isteğiyle iletilen yükü devreye sokuyor," dedi.

Web kabuklarının bir sonraki aşama yüklerini iletmek için bir basamak görevi gördüğü, en dikkat çekici olanının ise SMB üzerinde yanal hareketi kolaylaştırmak için kullanılan, tekrar eden bir HTTP tünel aracı olduğu belirlendi. Bu teknik daha önce "Elephant Beetle" gibi diğer tehdit aktörleri tarafından da benimsenmişti.

Ayrıca, web kabuğu tünelinden geçen şifrelenmiş trafik, aşağıdaki gibi bir dizi istismar sonrası eylemi gerçekleştirmek için bir kanal görevi görüyordu:

Algılamayı atlatmak için Windows Olay Takibi (ETW) ve Antimalware Tarama Arayüzü (AMSI) üzerinde manipülasyonlar yapmak,

PowerShell.exe'yi doğrudan çalıştırmadan PowerShell komutlarını yürütmek için System.Management.Automation.dll kütüphanesini kullanmak,

Yüksek ayrıcalıklı hesapları ve kritik sunucuları belirlemek için ele geçirilmiş Active Directory ortamına yönelik keşif komutları çalıştırmak.

Sygnia, Weaver Ant'in hedefleme kalıpları ve kampanyanın "belirgin şekilde tanımlanmış" hedefleri nedeniyle, genellikle Çin bağlantılı bir siber casusluk grubuyla ilişkilendirilebileceğini ifade etti.


pt1bvfw.jpg

Bu bağlantı, China Chopper web kabuğunun varlığı, trafiği proxy etmek ve altyapılarını gizlemek için Zyxel yönlendiricilerinden oluşan bir "Operasyonel Röle Kutusu" (ORB) ağının kullanılması, bilgisayar korsanlarının çalışma saatleri ve daha önce Emissary Panda'ya atfedilen Outlook tabanlı bir arka kapının konuşlandırılmasıyla da destekleniyor.

Sygnia, "Bu süreç boyunca Weaver Ant, tehdit tekniklerini gelişen ağa uyarladı ve sistemlere tekrar erişim kazanarak kalıcılığını sürdürmek için yenilikçi yöntemler kullandı," dedi. "Çin bağlantılı saldırı setlerinin genellikle araçları, altyapıyı ve zaman zaman insan kaynağını paylaştığı bilinmektedir. Örneğin, paylaşılan yükleniciler aracılığıyla."

Çin, Casusluğun Arkasında Olduğu İddia Edilen 4 Tayvanlı Bilgisayar Korsanını Belirledi
Bu açıklama, Çin Devlet Güvenlik Bakanlığı'nın (MSS), Tayvan ordusuyla bağlantılı olduğu iddia edilen dört kişiyi anakaraya yönelik siber saldırılar düzenlemekle suçlamasından sadece birkaç gün sonra geldi. Tayvan, bu iddiaları reddetti.

MSS'ye göre, bu dört kişi Tayvan Bilgi, İletişim ve Elektronik Kuvvet Komutanlığı'nın (ICEFCOM) üyeleriydi ve bu kurum, devlet ve askeri kurumlara yönelik kimlik avı saldırıları, propaganda e-postaları ve sahte sosyal medya hesaplarıyla dezenformasyon kampanyaları yürütüyordu.

Ayrıca, saldırılarda AntSword web kabuğu, IceScorpion, Metasploit ve Quasar RAT gibi açık kaynaklı siber saldırı araçlarının yaygın olarak kullanıldığı iddia ediliyor.

MSS, "Bilgi, İletişim ve Elektronik Kuvvet Komutanlığı, Demokratik İlerici Parti (DPP) yetkilileri tarafından verilen siber savaş direktiflerini uygulamak için harici destek olarak özellikle bilgisayar korsanlarını ve siber güvenlik şirketlerini kiraladı," dedi. "Faaliyetleri arasında casusluk, sabotaj ve propaganda yer alıyor."

MSS'nin bu açıklamasıyla aynı zamana denk gelen bir şekilde, Çinli siber güvenlik firmaları QiAnXin ve Antiy, Tayvan merkezli "APT-Q-20" (diğer adlarıyla APT-C-01, GreenSpot, Poison Cloud Vine ve White Dolphin) olarak bilinen bir tehdit aktörü tarafından düzenlenen hedefli kimlik avı saldırılarını detaylandırdı. Bu saldırılar, C++ Truva atı ve Cobalt Strike ile Sliver gibi komuta ve kontrol (C2) çerçevelerinin teslim edilmesini içeriyordu.


LOJİSTİK TİM SUNDU
btn1pyf.png