Hoşgeldin Misafir

Kuzey Kore'nin ScarCruft Grubu, Sahte Yardımcı Uygulamalarla Android Kullanıcılarını Hedef Alarak KoSpy Kötü Amaçlı Yazılımını Yaydı - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Kuzey Kore'nin ScarCruft Grubu, Sahte Yardımcı Uygulamalarla Android Kullanıcılarını Hedef Alarak KoSpy Kötü Amaçlı Yazılımını Yaydı


qyqilln.png



Kuzey Kore bağlantılı tehdit aktörü ScarCruft'un, Korece ve İngilizce konuşan kullanıcıları hedef alan, daha önce görülmemiş bir Android casus yazılım aracı olan KoSpy'nin arkasında olduğu bildirildi.

Zararlı yazılım kampanyasına ilişkin ayrıntıları paylaşan Lookout'a göre, en eski sürümler Mart 2022'ye kadar uzanıyor. En son örnekler ise Mart 2024'te tespit edildi. Bu saldırıların ne kadar başarılı olduğu henüz bilinmiyor.

"KoSpy, dinamik olarak yüklenen eklentiler aracılığıyla SMS mesajları, çağrı kayıtları, konum, dosyalar, ses ve ekran görüntüleri gibi geniş çapta veri toplayabilir," diye belirtti şirket analizinde.

Zararlı uygulamalar, resmi Google Play Store'da File Manager, Phone Manager, Smart Manager, Software Update Utility ve Kakao Security gibi isimler altında sahte yardımcı uygulamalar olarak yayımlandı. Kullanıcıları kandırarak cihazlarını enfekte etmeleri için tasarlanmış bu uygulamalar, vaat ettikleri işlevleri yerine getirirken, arka planda casus yazılım bileşenlerini gizlice yükledi. Bu uygulamalar şu anda mağazadan kaldırılmış durumda.

ScarCruft, APT27 ve Reaper olarak da bilinen, 2012'den beri aktif bir Kuzey Kore devlet destekli siber casusluk grubudur. Grup tarafından düzenlenen saldırılar, esas olarak Windows sistemlerinden hassas verileri toplamak için RokRAT'ı kullanıyor. RokRAT, daha sonra macOS ve Android platformlarını hedef alacak şekilde uyarlandı.

Kötü amaçlı Android uygulamaları yüklendikten sonra, gerçek komuta ve kontrol (C2) sunucusunun adresini içeren bir yapılandırmayı almak için Firebase Firestore bulut veritabanı ile iletişim kuracak şekilde tasarlanmıştır.

Firestore gibi meşru bir hizmeti "dead drop resolver" olarak kullanarak, iki aşamalı C2 yaklaşımı, tehdit aktörüne esneklik ve dayanıklılık sağlar. Bu yöntem, saldırganların C2 adresini istediği zaman değiştirmesine ve tespit edilmeden faaliyet göstermesine olanak tanır.

"KoSpy, C2 adresini aldıktan sonra cihazın bir emülatör olup olmadığını ve mevcut tarihin kodlanmış etkinleştirme tarihinden sonraki bir tarih olup olmadığını kontrol eder," dedi Lookout. "Bu etkinleştirme tarihi kontrolü, casus yazılımın kötü niyetini erken aşamada ortaya çıkarmamasını sağlar."

KoSpy, gözetleme hedeflerini yerine getirebilmek için ek eklentiler ve yapılandırmalar indirebilir. Ancak, C2 sunucularının artık aktif olmaması veya istemci taleplerine yanıt vermemesi nedeniyle, bu eklentilerin tam işlevselliği bilinmemektedir.



8nleman.png



Bu kötü amaçlı yazılım, enfekte edilen cihazlardan SMS mesajları, çağrı kayıtları, cihaz konumu, yerel depolama dosyaları, ekran görüntüleri, tuş vuruşları, Wi-Fi ağı bilgileri ve yüklü uygulamaların listesini toplamak için tasarlanmıştır. Ayrıca ses kaydı yapma ve fotoğraf çekme yeteneklerine de sahiptir.

Lookout, KoSpy kampanyası ile daha önce Kimsuky (APT43) olarak bilinen başka bir Kuzey Koreli hacker grubu arasında altyapı benzerlikleri tespit ettiğini belirtti.


Contagious Interview, npm Paketleri Olarak Ortaya Çıkıyor

Bu açıklamalar, Socket'in, Contagious Interview olarak takip edilen ve devam eden bir Kuzey Kore kampanyasıyla bağlantılı olan BeaverTail adlı bilgi çalan kötü amaçlı yazılımı dağıtmak için tasarlanmış altı npm paketi keşfetmesiyle geldi. Kaldırılan paketlerin listesi aşağıda yer almaktadır:

  • is-buffer-validator
  • yoojae-validator
  • event-handle-package
  • array-empty-validator
  • react-event-dependency
  • auth-validator
Bu paketler, sistem ortam bilgilerini toplamak ve Google Chrome, Brave ve Mozilla Firefox gibi web tarayıcılarında saklanan kimlik bilgilerini çalmak için tasarlanmıştır. Ayrıca, Solana'daki id.json ve Exodus cüzdanındaki exodus.wallet dosyasını hedef alarak kripto para cüzdanlarını da tehlikeye atmaktadır.

"Bu altı yeni paket – toplamda 330'dan fazla kez indirildi – yaygın olarak güvenilen kütüphanelerin adlarını taklit ederek Lazarus bağlantılı tehdit aktörleri tarafından geliştirilen bir typosquatting (yazım hatası yoluyla kandırma) taktiğini kullanıyor," dedi Socket araştırmacısı Kirill Boychenko.

"Ayrıca, APT grubu, kötü amaçlı paketlerden beşi için GitHub depoları oluşturup sürdürerek açık kaynak güvenilirliği görünümü kazandırdı ve kötü amaçlı kodun geliştiricilerin iş akışlarına entegre edilme olasılığını artırdı."


Kuzey Kore Kampanyası RustDoor ve Koi Stealer Kullanıyor

Bulgular, kripto para sektörünü hedef alan ve Rust tabanlı macOS kötü amaçlı yazılımı RustDoor (ThiefBucket olarak da bilinir) ve daha önce belgelenmemiş Koi Stealer adlı bir macOS varyantının keşfedilmesiyle de bağlantılıdır.

Siber güvenlik araştırmacıları Palo Alto Networks Unit 42, saldırganların özelliklerinin Contagious Interview ile benzerlik taşıdığını belirterek, bu faaliyetlerin Kuzey Kore rejimi adına yürütüldüğünü orta düzeyde bir güvenle değerlendirdiklerini söyledi.

Özellikle, saldırı zinciri, sahte bir iş görüşmesi projesi kullanılarak yürütülüyor. Microsoft Visual Studio aracılığıyla çalıştırıldığında RustDoor'u indirmeye ve çalıştırmaya teşebbüs eden bu proje, LastPass Google Chrome uzantısından şifreleri çalıyor, verileri harici bir sunucuya aktarıyor ve ters kabuk açmak için iki ek bash betiği indiriyor.



8o4kcog.png



Enfeksiyonun son aşaması, başka bir yükü almak ve çalıştırmak üzerine kurulu. Koi Stealer’ın macOS sürümü, Visual Studio'yu taklit ederek kurbanları sistem şifrelerini girmeye ikna etmeye çalışıyor. Böylece, cihazdan veri toplayıp dışarıya sızdırabiliyor.

"Bu kampanya, dünya çapındaki kuruluşların, ağlara sızmak ve hassas verileri ile kripto paraları çalmak amacıyla gerçekleştirilen karmaşık sosyal mühendislik saldırıları nedeniyle karşı karşıya olduğu riskleri gözler önüne seriyor," dedi güvenlik araştırmacıları Adva Gabay ve Daniel Frank. "Bu riskler, yalnızca mali kazanç amacı güden siber suçlulara kıyasla, bir devlet destekli tehdit aktörü söz konusu olduğunda daha da büyüyor."