"Lazarus Grubu’ndan Güney Kore’ye Yeni Operasyon: CrossEX ve Innorix Açıklarıyla 6 Şirket Hedef Alındı"
Kuzey Kore bağlantılı siber tehdit grubu Lazarus, "Operation SyncHole" adı verilen yeni bir kampanya kapsamında Güney Kore'deki en az altı kurumu hedef aldı. Etkilenen sektörler arasında yazılım, bilgi teknolojileri, finans, yarı iletken üretimi ve telekomünikasyon yer alıyor.
Kaspersky tarafından bugün yayımlanan rapora göre, ilk sızma belirtileri Kasım 2024’te tespit edildi. Güvenlik araştırmacıları Sojun Ryu ve Vasily Berdnikov, bu saldırının “su kuyusu saldırısı (watering hole) taktiği ile yazılım zafiyetlerinin bir araya getirilerek karmaşık bir şekilde yürütüldüğünü” belirtti.
"Yan yana çalıştırılan bu saldırı zincirinde, özellikle Güney Kore’de yaygın kullanılan yerel yazılımlar hedef alındı. Lateral hareket için Innorix Agent yazılımındaki bir sıfır gün (0-day) açığı da kullanıldı."
Cross EX Üzerinden Güvenlik Duvarını Aşmak
Lazarus Grubu’nun saldırılarını etkili kılan en dikkat çekici noktalardan biri, Cross EX adlı yerel ve meşru yazılımda bulunan bir güvenlik açığının istismarı. Bu yazılım, Güney Kore’de çevrim içi bankacılık ve devlet sitelerinde kullanılan güvenlik çözümlerinin çalışmasını sağlamak amacıyla yaygın şekilde kullanılıyor. Anti-keylogger ve dijital imza işlemlerini desteklemek amacıyla sistemlere entegre ediliyor.
"Lazarus grubu, Güney Kore yazılım ekosistemine dair oldukça derin bir bilgiye sahip. Yerel yazılım açıklarını, su kuyusu saldırıları ile birleştirerek oldukça hedefli ve etkili kampanyalar yürütüyorlar." – Kaspersky
Saldırının ilk aşamasında kullanıcılar Güney Kore merkezli haber sitelerine yönlendirilirken, bu siteler üzerinden arka planda çalışan zararlı bir script, ziyaretçileri Lazarus’un kontrolündeki alan adlarına yönlendiriyor. Burada ThreatNeedle zararlısı devreye giriyor.
"Yönlendirme sonrası yüklenen script’in, hedefte yüklü olan Cross EX yazılımındaki potansiyel bir açığı tetikleyerek zararlı yazılımı başlattığını orta düzey güvenle değerlendiriyoruz."
Çok Aşamalı ve Çok Araçlı Saldırı Zinciri
Saldırı zinciri iki ana aşamadan oluşuyor:
- İlk Aşama: ThreatNeedle ve wAgent kullanılarak sisteme sızma ve bağlantı kuruluyor.
- İkinci Aşama: SIGNBT ve COPPERHEDGE devreye giriyor; kalıcılık sağlanıyor, sistem keşfi yapılıyor ve kimlik bilgileri toplanıyor.
Buna ek olarak:
- LPEClient adlı zararlı yazılım, kurbanın sistem bilgilerini toplamak ve ek yükleri indirmek için kullanılıyor.
- Agamemnon adlı bir downloader ise komuta kontrol (C2) sunucusundan alınan ek yükleri indirip çalıştırıyor. Bu sırada güvenlik önlemlerini atlatmak için Hell’s Gate tekniğini kullanıyor.
Agamemnon tarafından indirilen yüklerden biri, Innorix Agent dosya transfer aracındaki bir güvenlik açığını istismar ederek lateral hareket gerçekleştiren özel bir araç. Kaspersky, bu süreçte Innorix Agent’ta tespit edilen arbitrary file download türünde bir sıfır gün açığını da gün yüzüne çıkardıklarını ve geliştiricilerin bu açığı yamaladığını bildirdi.
Tedarik Zinciri Hedefli Saldırılar Sürecek
"Lazarus grubunun, Güney Kore’deki tedarik zincirlerini hedef alan özel saldırılarının gelecekte de devam edeceğini öngörüyoruz." – Kaspersky
Geliştirilen ve evrilen bu zararlı yazılımlar, hem tespit edilmeden varlıklarını sürdürmeyi, hem de komuta kontrol sistemleriyle iletişimi daha gelişmiş bir şekilde yürütmeyi hedefliyor.



