Hoşgeldin Misafir

Çinli Hackerlar, Juniper Networks Router'larını Özel Arka Kapılar ve Rootkit'lerle İhlal Etti - Enfermasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Çinli Hackerlar, Juniper Networks Router'larını Özel Arka Kapılar ve Rootkit'lerle İhlal Etti


se6tp49.png




Çin merkezli siber casusluk grubu UNC3886'nın, Juniper Networks'ın kullanım ömrü sona ermiş MX router'larını hedef alarak özel arka kapılar ve rootkit'ler dağıttığı gözlemlenmiştir. Bu durum, grubun iç ağ altyapısına yönelik odaklanma yeteneğini vurgulamaktadır.


Mandiant, Google'a ait bir tehdit istihbarat firması, "Arka kapılar, aktif ve pasif işlevlerin yanı sıra hedef cihaz üzerindeki kayıt mekanizmalarını devre dışı bırakan gömülü bir betik de içeren çeşitli özel yetenekler taşımaktaydı," ifadesinde bulunmuştur.


Bu gelişme, grubun geçmişte Fortinet, Ivanti ve VMware cihazlarındaki sıfır gün (zero-day) açıklarını kullanarak ilgi alanındaki ağları ihlal etme ve uzaktan erişim sağlama konusundaki taktiklerinde bir evrimi göstermektedir.


Eylül 2022'de ilk kez belgelenen bu hacker grubu, "son derece yetenekli" olarak değerlendirilmektedir ve ABD ile Asya'daki savunma, teknoloji ve telekomünikasyon organizasyonlarını hedef alabilme kapasitesine sahiptir.


Söz konusu saldırılar, genellikle bu tür ağ sınır cihazlarının güvenlik izleme ve tespit çözümlerinden yoksun olmasından faydalanarak, dikkat çekmeden ve engellenmeden faaliyet göstermelerine olanak tanımaktadır.




s2slxq2.jpg




Mandiant, "Yönlendirme cihazlarının ele geçirilmesi, casusluk amaçlı muhalefetlerin taktiklerinde yeni bir eğilim olarak ortaya çıkmakta; bu durum, kritik yönlendirme altyapısına uzun vadeli ve yüksek seviyeli erişim sağlamakta, gelecekte daha yıkıcı eylemler için potansiyel oluşturmaktadır," açıklamasında bulunmuştur.


2024 ortalarında gözlemlenen en son faaliyet, daha önce Liminal Panda ve Velvet Ant gibi çeşitli Çinli hacker grupları tarafından kullanılan TinyShell tabanlı implantların kullanımı ile ilişkilidir.


Mandiant, her biri benzersiz yetenekler taşıyan altı farklı TinyShell tabanlı arka kapıyı tanımlamıştır:


  • appid: Dosya yükleme/indirme, etkileşimli kabuk, SOCKS proxy ve konfigürasyon değişikliklerini (örneğin, komut ve kontrol sunucusu, port numarası, ağ arayüzü vb.) destekleyen.
  • to: appid ile aynı, ancak farklı bir hard-coded C2 sunucu seti ile.
  • irad: ICMP paketlerinden çalıştırılacak komutları çıkarmak için libpcap tabanlı bir paket koklayıcı olarak işlev gören pasif bir arka kapı.
  • lmpad: Dış bir betiği başlatabilen bir yardımcı program ve pasif bir arka kapı; Junos OS süreçlerine süreç enjekte etmek için kullanılır ve kayıtları durdurur.
  • jdosd: Dosya transferi ve uzaktan kabuk yetenekleri olan bir UDP arka kapı.
  • oemd: TCP üzerinden C2 sunucusu ile iletişim kuran ve dosya yükleme/indirme ve bir kabuk komutunu yürütme gibi standart TinyShell komutlarını destekleyen pasif bir arka kapı.

Ayrıca, Junos OS’un Verified Exec (veriexec) korumalarını aşarak kötü amaçlı yazılımı yürütmek için adımlar attığı da dikkat çekicidir. Bu, yönetim için kullanılan bir terminal sunucusundan router'a yetkili erişim kazanılarak gerçekleştirilmektedir.


Yükseltilmiş izinler, geçerli bir cat sürecinin belleğine kötü amaçlı yüklerin enjekte edilmesine olanak tanımakta ve böylece lmpad arka kapısının veriexec etkinken çalıştırılmasını sağlamaktadır.




ipmszek.jpg




Mandiant, "Bu kötü amaçlı yazılımın ana amacı, operatör router'a bağlanmadan önce tüm olası kayıtları devre dışı bırakmak ve ardından operatör bağlantıyı kestiğinde kayıtları geri yüklemektir," açıklamasında bulunmuştur.


UNC3886'nın kullandığı diğer araçlar arasında Reptile ve Medusa gibi rootkit'ler; SSH kimlik doğrulamalarını ele geçirmek ve SSH kimlik bilgilerini yakalamak için PITHOOK; ve anti-forensic amaçlar için GHOSTTOWN bulunmaktadır.


Kuruluşların, Juniper Networks tarafından yayımlanan en son güncellemeleri içeren Juniper cihazlarını en güncel sürümlere yükseltmeleri önerilmektedir. Bu güncellemeler, Juniper Malware Removal Tool (JMRT) için güncellemeleri ve imza güncellemelerini içermektedir.


Bu gelişme, Lumen Black Lotus Labs'ın kurumsal düzeyde Juniper Networks router'larının, cd00r adlı bilinen bir arka kapının varyantını dağıtan J-magic adlı bir kampanya kapsamında özel bir arka kapının hedefi haline geldiğini açıklamasından bir ay kadar sonra meydana gelmiştir.


Mandiant araştırmacıları, "Juniper Networks’ın Junos OS router'larında dağıtılan kötü amaçlı yazılım, UNC3886'nın gelişmiş sistem iç işleyişi hakkında derin bilgiye sahip olduğunu göstermektedir," ifadelerini kullanmıştır.


Ayrıca, "UNC3886, pasif arka kapıların yanı sıra log ve forensics artefaktı manipülasyonu kullanarak operasyonlarında gizliliğe öncelik vermeye devam etmekte; bu da uzun vadeli kalıcılığa odaklandığını ve tespit edilme riskini en aza indirdiğini göstermektedir," şeklinde eklemiştir.