Hoşgeldin Misafir

Earth Kurma, Güneydoğu Asya'yı Hedef Alıyor: Rootkit’ler ve Bulut Tabanlı Veri Hırsızlığı Araçlarıyla Gelişmiş Saldırılar

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"Earth Kurma, Güneydoğu Asya'yı Hedef Alıyor: Rootkit’ler ve Bulut Tabanlı Veri Hırsızlığı Araçlarıyla Gelişmiş Saldırılar"







iwt3g7x.png








Güneydoğu Asya’daki hükümet ve telekomünikasyon sektörleri, Earth Kurma adında yeni bir gelişmiş sürekli tehdit (APT) grubu tarafından Haziran 2024’ten bu yana yürütülen sofistike bir siber casusluk kampanyasının hedefi oldu.


Trend Micro’nun aktardığına göre saldırılarda özel olarak geliştirilmiş kötü amaçlı yazılımlar, rootkit’ler ve veri sızdırmak için bulut depolama servisleri kullanılıyor. Filipinler, Vietnam, Tayland ve Malezya, saldırıların başlıca hedef ülkeleri arasında.


Güvenlik araştırmacıları Nick Dai ve Sunny Lu, yayınladıkları analizde şu ifadelere yer verdi:


“Bu kampanya, hedefli casusluk, kimlik bilgisi hırsızlığı, çekirdek seviyesinde kalıcı erişim ve güvenilir bulut platformları üzerinden veri sızdırma gibi unsurlar nedeniyle ciddi bir ticari risk oluşturuyor.”

Earth Kurma'nın faaliyetleri 2020 Kasım’ına kadar uzanıyor. Bu saldırılar, hassas verileri Dropbox ve Microsoft OneDrive gibi hizmetler üzerinden dışarı aktarmak için TESDAT ve SIMPOBOXSPY adlı özel araçları kullanıyor.


Grubun cephaneliğinde dikkat çeken diğer zararlı yazılımlar arasında KRNRAT ve Moriya adlı rootkit’ler yer alıyor. Özellikle Moriya, daha önce TunnelSnake adı verilen bir casusluk kampanyasında Asya ve Afrika'daki yüksek profilli hedeflere yönelik saldırılarda gözlemlenmişti.


Trend Micro, SIMPOBOXSPY ve veri sızdırma amacıyla kullanılan betiğin, ToddyCat kod adlı başka bir APT grubu ile benzerlikler taşıdığını belirtse de, kesin bir ilişkilendirme henüz yapılamadı.


Saldırganların hedef sistemlere nasıl ilk erişimi sağladıkları şu an için bilinmiyor. Ancak elde edilen erişim sonrasında sistemde yatay hareket ve tarama faaliyetleri için NBTSCAN, Ladon, FRPC, WMIHACKER ve ICMPinger gibi çeşitli araçlar kullanılıyor. Ayrıca KMLOG adlı bir keylogger ile sistemdeki kimlik bilgileri toplanıyor.


“Açık kaynaklı Ladon framework’ü daha önce Çin bağlantılı TA428 (diğer adıyla Vicious Panda) adlı saldırgan gruba atfedilmişti.”

Kalıcılık sağlamak amacıyla DUNLOADER, TESDAT ve DMLOADER adlı üç farklı yükleyici kullanılıyor. Bu araçlar, bellek içine ikinci aşama zararlı yazılımları yükleyip çalıştırabiliyor. Bunlar arasında Cobalt Strike Beacons, rootkit’ler (KRNRAT, Moriya) ve veri sızdırma amaçlı yazılımlar yer alıyor.







d5ip2m1.png







LotL Teknikleriyle Gizli Rootkit Kurulumu



Earth Kurma’nın saldırılarını öne çıkaran unsur, rootkit’leri sisteme bulaştırmak için “living-off-the-land” (LotL) yani yerel sistem araçlarını kullanma taktiği. Bu bağlamda saldırganlar, tespit edilmesi zor olan syssetup.dll gibi yasal Windows bileşenlerini istismar ediyor.


Moriya, gelen TCP paketlerini denetleyerek zararlı yük içerip içermediğini kontrol ediyor ve ardından shellcode'u yeni bir "svchost.exe" sürecine enjekte ediyor. Öte yandan KRNRAT, beş farklı açık kaynak projenin birleşiminden oluşuyor ve süreç manipülasyonu, dosya gizleme, shellcode çalıştırma, trafik saklama ve C2 iletişimi gibi kabiliyetlere sahip.


KRNRAT da benzer şekilde, kullanıcı düzeyinde bir ajanı svchost.exe içine enjekte ederek arka kapı görevi görüyor ve kontrol sunucusundan ek zararlı yükleri alabiliyor.


“TESDAT tarafından yürütülen çeşitli komutlar, .pdf, .doc, .docx, .xls, .xlsx, .ppt ve .pptx uzantılı belgeleri toplayarak önce yeni oluşturulan bir ‘tmp’ klasörüne yerleştiriyor ve ardından bu dosyalar belirli bir parola ile WinRAR kullanılarak arşivleniyor.”

SIMPOBOXSPY, bu RAR arşivini, özel bir erişim belirteci (access token) kullanarak Dropbox üzerinden yükleyebilen özelleştirilmiş bir araç. Kaspersky’nin Ekim 2023 raporuna göre, bu tip genel Dropbox yükleyicisi yalnızca ToddyCat tarafından kullanılmıyor olabilir.


ODRIZ isimli başka bir araç ise, benzer şekilde toplanan bilgileri OneDrive üzerine yüklemek için OneDrive yenileme belirteci (refresh token) kullanıyor.


“Earth Kurma halen oldukça aktif ve Güneydoğu Asya’daki ülkeleri hedef almaya devam ediyor,” diyor Trend Micro.
“Kurban ortamlarına uyum sağlama ve fark edilmeden kalma becerisine sahipler. Ayrıca daha önceki kampanyalardan kalan kodları yeniden kullanarak araç setlerini özelleştirebiliyor ve hatta bazen kurbanların kendi altyapılarını kötüye kullanarak hedeflerine ulaşıyorlar.”