"İranlı Hackerlar, Ortadoğu’daki Kritik Altyapıya VPN Açıkları ve Zararlı Yazılımlar Üzerinden 2 Yıl Boyunca Erişim Sağladı"
İran devleti destekli bir siber tehdit grubu, Ortadoğu’daki bir Kritik Ulusal Altyapı (CNI) kuruluşuna yönelik yaklaşık iki yıl süren uzun vadeli bir siber saldırıyla ilişkilendirildi.
FortiGuard Olay Müdahale (FGIR) ekibinin yayınladığı rapora göre, Mayıs 2023 ile Şubat 2025 arasında süren bu faaliyet, "geniş kapsamlı casusluk operasyonlarını ve ağ içinde kalıcı erişim sağlamak için yapılan ön hazırlıkları" içeriyor. Bu taktik, gelecekteki stratejik saldırılar için kalıcı erişim sağlama amacı güdüyor.
Fortinet, saldırının izlerini, daha önce Lemon Sandstorm (eski adıyla Rubidium, diğer bilinen adlarıyla Parisite, Pioneer Kitten ve UNC757) olarak takip edilen, İran devletine bağlı bir tehdit aktörüne dayandırdı. Bu grubun en az 2017’den beri aktif olduğu ve ABD, Ortadoğu, Avrupa ve Avustralya'daki havacılık, enerji, su ve elektrik sektörlerini hedef aldığı biliniyor.
"Söz konusu tehdit grubu, Fortinet, Pulse Secure ve Palo Alto Networks gibi bilinen VPN güvenlik açıklarını kullanarak ilk erişimi sağladı."
2023 yılında ABD’li siber güvenlik ve istihbarat kurumları, Lemon Sandstorm'u ABD, İsrail, Azerbaycan ve Birleşik Arap Emirlikleri’ndeki kurumlara karşı fidye yazılımı kullandığı gerekçesiyle suçlamıştı.
Fortinet’in analizine göre, saldırı dört farklı aşamada gerçekleşti:
1. Aşama – 15 Mayıs 2023 - 29 Nisan 2024
- Çalınan giriş bilgileriyle hedefin SSL VPN sistemine erişildi
- Kamuya açık sunuculara web shell yerleştirildi
- Uzun süreli erişim için Havoc, HanifNet ve HXLibrary adlı üç arka kapı yazılımı yüklendi
2. Aşama – 30 Nisan 2024 - 22 Kasım 2024
- NeoExpressRAT adında yeni bir arka kapı entegre edildi
- Plink ve Ngrok gibi araçlarla ağa daha derin erişim sağlandı
- E-posta sızıntısı ve sanallaştırma altyapısına yanal hareket gerçekleştirildi
3. Aşama – 23 Kasım 2024 - 13 Aralık 2024
- Olay müdahalesine tepki olarak MeshCentral Agent ve SystemBC dahil olmak üzere yeni arka kapılar yerleştirildi
4. Aşama – 14 Aralık 2024 - Günümüz
- Biotime açıkları (CVE-2023-38950, CVE-2023-38951, CVE-2023-38952) hedef alınarak yeniden ağa sızma girişimleri
- 11 çalışana yönelik kimlik avı saldırılarıyla Microsoft 365 bilgileri ele geçirilmeye çalışıldı
"Saldırı boyunca, açık kaynaklı komut ve kontrol (C2) araçları olan Havoc ve MeshCentral kullanıldı. SystemBC ise fidye yazılımı saldırılarına zemin hazırlayan yaygın bir kötü amaçlı yazılımdır."
Kullanılan Zararlı Yazılım ve Araçların Özeti:
- HanifNet: C2 sunucusundan komut alabilen .NET tabanlı bir arka kapı (İlk: Ağustos 2023)
- HXLibrary: Google Docs üzerinden C2 adresi alan kötü amaçlı bir IIS modülü (İlk: Ekim 2023)
- CredInterceptor: Windows LSASS belleğinden kimlik bilgisi toplayan DLL aracı (İlk: Kasım 2023)
- RemoteInjector: İkinci aşama yükleri çalıştıran yükleyici bileşen (İlk: Nisan 2024)
- RecShell: İlk keşif için kullanılan web shell (İlk: Nisan 2024)
- NeoExpressRAT: Discord üzerinden iletişim kuran arka kapı (İlk: Ağustos 2024)
- DropShell: Dosya yükleyebilen basit web shell (İlk: Kasım 2024)
- DarkLoadLibrary: SystemBC’yi çalıştırmak için kullanılan açık kaynaklı yükleyici (İlk: Aralık 2024)
"Kullanılan C2 altyapısı – apps.gist.githubapp[.]net ve gupdate[.]net – daha önce de Lemon Sandstorm ile ilişkilendirilmişti."
Fortinet, saldırganların özellikle Operasyonel Teknoloji (OT) ağına odaklandığını ve OT’ye bitişik sistemleri hedef aldığını, ancak doğrudan OT sistemlerine bir erişim kanıtı bulunmadığını belirtti.
"Saldırganlar, ağ segmentasyonunu aşmak ve yatay hareket sağlamak için özel implantlar ve birbirine zincirlenmiş proxy araçları kullandı. Gelişmiş tekniklerle kalıcılık sağlama ve tespit edilmekten kaçınma konusunda yüksek yetkinlik gösterdiler."


