Hoşgeldin Misafir

Gamaredon Grubu, Batılı Askeri Misyonu Zararlı Taşınabilir Belleklerle Hedef Aldı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"Gamaredon Grubu, Batılı Askeri Misyonu Zararlı Taşınabilir Belleklerle Hedef Aldı"




6kfnzhq.png





Rus devlet destekli siber tehdit grubu Gamaredon (diğer adıyla “Shuckworm”), Ukrayna'daki bir Batılı ülkenin askeri misyonunu hedef alan ve zararlı taşınabilir belleklerle yayıldığı düşünülen bir saldırı kampanyası başlattı.


Symantec tehdit araştırmacıları, bu kampanyanın Şubat 2025’te başladığını ve Mart ayına kadar sürdüğünü, saldırganların veri çalmak amacıyla GammaSteel adlı kötü amaçlı yazılımın güncellenmiş bir sürümünü dağıttığını bildiriyor.


Rapora göre, sistemlere ilk erişim büyük olasılıkla .LNK uzantılı zararlı dosyalar içeren çıkarılabilir bellekler aracılığıyla sağlandı. Bu yöntem, Gamaredon grubunun daha önce de sıkça kullandığı bir taktik olarak biliniyor.



Taktiklerde Dikkat Çekici Değişiklikler


Araştırmacılar, saldırgan grubun taktiklerinde belirgin bazı değişiklikler gözlemlediklerini ifade ediyor:


“Grup, VBS betiklerinden PowerShell tabanlı araçlara geçiş yaptı, zararlı yükleri daha fazla gizlemeye başladı ve meşru hizmetleri kullanarak tespit edilmekten kaçınmaya çalıştı.”



Ukrayna’daki Son Gamaredon Saldırıları


Saldırıların izlerini süren araştırmacılar, bulaşmış sistemin Windows Kayıt Defteri’nde (Registry) “UserAssist” anahtarı altında yeni bir değer tespit etti. Bu, enfeksiyonun başlangıç noktasının, harici sürücüdeki files.lnk adlı kısayol dosyası olduğunu doğruladı.


Ardından, yoğun şekilde gizlenmiş bir betik iki dosya oluşturup çalıştırıyor:


  • Birinci dosya, komuta ve kontrol (C2) iletişimini sağlıyor. Sunucu adresini meşru servisler üzerinden çözümlüyor ve Cloudflare korumalı URL’lerle bağlantı kuruyor.
  • İkinci dosya, LNK dosyaları aracılığıyla diğer taşınabilir bellekleri ve ağ sürücülerini enfekte eden yayılma mekanizmasını yürütüyor. Ayrıca, bazı klasörleri ve sistem dosyalarını gizleyerek bulaşmayı fark edilmez hâle getiriyor.





h0k86v1.png


Belirli dosyaları gizlemek için Registry anahtarlarını değiştirme Kaynak: Symantec




Sonraki adımda, saldırganlar PowerShell tabanlı keşif amaçlı bir betik kullanarak enfekte cihazdan ekran görüntüsü alıyor, antivirüs yazılımlarını, mevcut dosyaları ve çalışan işlemleri tespit ediyor.


Final Aşaması: Registry'ye Gömülü Casus Yazılım


Gamaredon'un kullandığı son zararlı yük ise Windows Registry içerisinde depolanan, PowerShell tabanlı bir GammaSteel varyantı.









dyrsqmp.png


Registry'ye gömülü, işlevlerine ayrılarak gizlenmiş payload Kaynak: Symantec



Bu zararlı yazılım:


  • Masaüstü, Belgeler ve İndirilenler klasörleri dahil olmak üzere çeşitli konumlardan .DOC, .PDF, .XLS, .TXT uzantılı belgeleri çalabiliyor,
  • Dosyaları certutil.exe komutu ile hash’leyip, PowerShell web istekleri aracılığıyla dışarı aktarıyor,
  • Eğer veri aktarımı başarısız olursa, Tor ağı üzerinden cURL komutları ile sızdırılan verileri iletiyor.

Saldırının kalıcılığını sağlamak amacıyla son adımda, Windows Kayıt Defteri’ne şu anahtar ekleniyor:


HKCU\Software\Microsoft\Windows\CurrentVersion\Run



Dikkat Çeken Profesyonelleşme


Gamaredon grubu, teknik olarak diğer Rus devlet destekli aktörler kadar gelişmiş olmasa da, bu kampanya ile birlikte operasyonel gizliliklerini ve etkinliklerini artırma çabalarını açıkça ortaya koymuş durumda.


“Symantec’e göre, grup taktiklerinde yaptığı çeşitli ancak anlamlı gelişmeler, özellikle Batılı ağlara yönelik tehdit seviyesini yükseltiyor. Gamaredon’un azmi ve ısrarı, onu hafife alınmaması gereken bir tehdit hâline getiriyor.”