Çok Aşamalı Zararlı Yazılım Saldırısı: "Agent Tesla ve XLoader, .JSE ve PowerShell ile Yayılıyor"
Palo Alto Networks’e bağlı Unit 42 araştırmacıları tarafından yayımlanan yeni bir teknik rapora göre, çok aşamalı bir zararlı yazılım kampanyası tespit edildi. Bu saldırı zincirinde, Agent Tesla’nın farklı varyantları, Remcos RAT ve XLoader gibi kötü amaçlı yazılımlar dağıtılıyor.
"Saldırganlar, tespitten kaçınmak, geleneksel sandbox çözümlerini atlatmak ve kötü amaçlı yükleri başarıyla teslim etmek amacıyla giderek daha karmaşık dağıtım mekanizmalarına yöneliyor."
— Saqib Khanzada, Palo Alto Networks Unit 42
Saldırının İlk Aşaması: "Sahte Sipariş E-Postaları"
Saldırı, sipariş talebi gibi görünen sahte bir e-posta ile başlıyor. Bu e-postaya eklenmiş bir 7-zip arşiv dosyası bulunuyor ve içinde JavaScript tabanlı bir .JSE uzantılı dosya yer alıyor.
"Oltalama e-postasında, sahte bir ödeme bildirimiyle birlikte kullanıcının ekli dosyayı incelemesi isteniyor."
JavaScript dosyası çalıştırıldığında PowerShell üzerinden dış bir sunucudan Base64 kodlu yeni bir zararlı yük indiriliyor, çözülüyor ve geçici klasöre yazılarak çalıştırılıyor.
Çok Katmanlı Dağıtım: ".NET ve AutoIt Yolları"
.NET yoluyla yapılan saldırılarda:
"Şifrelenmiş payload, Agent Tesla'nın Snake Keylogger ya da XLoader varyantı olabilir ve RegAsm.exe süreci içerisine enjekte ediliyor."
AutoIt ile derlenmiş sürümde ise:
"AutoIt script'i, şifreli bir yük içeriyor ve bu yük çalıştırıldığında .NET dosyası RegSvcs.exe süreci içerisine enjekte edilerek Agent Tesla'nın dağıtımı sağlanıyor."
"Bu durum, saldırganların tespit ve analizden kaçınmak için birden fazla yürütme yolunu devreye soktuğunu gösteriyor."
"Saldırganın önceliği, karmaşık gizleme yöntemlerinden ziyade çok katmanlı saldırı zincirleri oluşturmaya odaklanmış durumda."
"Basit aşamaların üst üste bindirilmesiyle oluşturulan bu saldırı zincirleri, analiz süreçlerini karmaşıklaştırırken, tespit edilmeden sistemlerde kalmayı başarıyor."
IronHusky'den MysterySnail RAT’ın Yeni Sürümü
Kaspersky, Moğolistan ve Rusya’daki devlet kurumlarını hedef alan başka bir zararlı yazılım kampanyasını açıkladı. Kullanılan araç: MysterySnail RAT’ın yeni ve gelişmiş bir sürümü.
"IronHusky adlı tehdit aktörünün 2017’den bu yana aktif olduğu ve CVE-2021-40449 sıfırıncı gün açığını kullandığı daha önce belgelenmişti."
Zararlı MMC Script ve DLL Sideloading
"Saldırı, Moğolistan Ulusal Arazi Ajansı'ndan gönderilmiş gibi görünen sahte bir belge aracılığıyla başlatılıyor."
Bu belge, bir ZIP arşivi indiriyor. İçerik şu şekilde:
- Tuzak doküman
- Gerçek uygulama: CiscoCollabHost.exe
- Zararlı DLL: CiscoSparkLauncher.dll
"CiscoCollabHost.exe" kullanılarak zararlı DLL sideload ediliyor ve saldırgan altyapısıyla iletişim kurabilen bir arka kapı elde ediliyor.
MysteryMonoSnail: "Hafifletilmiş Yeni Sürüm"
"Kaspersky, tespit sonrası önlemler alınması üzerine saldırganların MysterySnail’in daha hafif bir sürümünü — MysteryMonoSnail — devreye soktuğunu gözlemledi."
"Bu sürüm yalnızca 13 temel komuta sahip ve dosya listeleme, veri yazma, işlem ve uzaktan shell çalıştırma gibi sınırlı yetenekler barındırıyor."




