"Pakistan Bağlantılı Hackerlar, Hindistan’daki Hedeflerini CurlBack RAT ve Spark RAT ile Genişletiyor"
Pakistan bağlantılı bir tehdit aktörü, Hindistan’daki çeşitli sektörleri hedef alarak saldırı yelpazesini genişletti. SEQRITE tarafından Aralık 2024’te tespit edilen bu siber casusluk faaliyetleri, Hindistan demiryolu, petrol ve doğalgaz ile dışişleri bakanlıklarına yönelik gerçekleştirildi. Bu, saldırgan grubun daha önce odaklandığı hükümet, savunma, denizcilik ve üniversite sektörlerinin ötesine geçtiğini gösteriyor.
Bu kampanyalarda Xeno RAT, Spark RAT gibi bilinen uzaktan erişim truva atlarının yanı sıra, daha önce belgelenmemiş yeni bir kötü amaçlı yazılım olan CurlBack RAT de kullanıldı.
“Son kampanyalarda dikkat çeken bir değişiklik, HTML Application (HTA) dosyaları yerine Microsoft Installer (MSI) paketlerinin birincil yükleme mekanizması olarak benimsenmesi oldu,”
— Güvenlik araştırmacısı Sathwik Ram Prakki.
Söz konusu tehdit aktörü, en az 2019’dan beri aktif olduğu bilinen Transparent Tribe (diğer adıyla APT36) grubunun bir alt kolu olan SideCopy olarak değerlendiriliyor. SideCopy ismi, SideWinder adlı başka bir tehdit grubunun saldırı zincirlerini taklit ederek kendi kötü amaçlı yazılımlarını dağıtmasından ötürü kullanılıyor.
Haziran 2024’te SEQRITE, SideCopy’nin SideWinder saldırılarında daha önce gözlemlenen teknikleri kullandığını ve şifrelenmiş HTA dosyalarını tercih ettiğini açıklamıştı. Bu dosyalarda ayrıca SideWinder tarafından kullanılan RTF dosyalarını barındıran URL’lere de rastlandı.
Saldırılar; Action RAT ve ReverseRAT gibi bilinen kötü amaçlı yazılımlarla sonuçlanırken, belge ve görsel çalmak için kullanılan Cheex, takılı USB cihazlardan veri çekebilen özel bir kopyalayıcı ve .NET tabanlı, uzaktan 30 farklı komut çalıştırabilen Geta RAT gibi başka zararlı yazılımlar da tespit edildi.
“RAT; Firefox ve Chromium tabanlı tarayıcılarda bulunan tüm hesap verilerini, profilleri ve çerezleri çalabilecek kapasitede. Bu özellik, AsyncRAT’ten alınmıştır.”
“APT36 genellikle Linux sistemlere odaklanırken, SideCopy özellikle Windows sistemlerini hedef alıyor ve cephaneliğine yeni zararlı yazılımlar eklemeye devam ediyor,”
— SEQRITE.
En son elde edilen bulgular, söz konusu hacker grubunun yetkinliğini artırdığını ve kendi kabuğunu kırarak daha sofistike bir tehdit haline geldiğini gösteriyor. Grup, zararlı yazılımları yaymak için e-posta tabanlı oltalama (phishing) tekniklerini kullanmaya devam ediyor. Bu e-postalarda Hindistan Demiryolları personeline yönelik tatil listeleri ve Hindustan Petroleum Corporation Limited (HPCL) tarafından yayımlanan siber güvenlik yönergeleri gibi cazip içerikler yer alıyor.
Özellikle dikkat çeken bir saldırı kümesi, hem Windows hem de Linux sistemlerini hedef alması açısından önem taşıyor. Bu saldırılar, çapraz platform destekli Spark RAT ve sadece Windows üzerinde çalışan yeni bir zararlı yazılım olan CurlBack RAT ile sonuçlanıyor. CurlBack RAT, sistem bilgisi toplama, dosya indirme, komut çalıştırma, ayrıcalık yükseltme ve kullanıcı hesaplarını listeleme gibi yeteneklere sahip.
Diğer bir saldırı kümesinde ise, çeşitli yem dosyaları kullanılarak çok aşamalı bir enfeksiyon zinciri başlatılıyor. Bu süreçte, temel düzeyde string manipülasyon yöntemleriyle geliştirilmiş özel bir Xeno RAT sürümü yükleniyor.
“Grup, HTA dosyaları yerine MSI paketlerine geçiş yaptı ve DLL side-loading, yansıtmalı yükleme (reflective loading) ile PowerShell üzerinden AES şifre çözme gibi gelişmiş teknikler kullanmaya devam ediyor,”
— SEQRITE.
“Ayrıca, Xeno RAT ve Spark RAT gibi özelleştirilmiş açık kaynak araçların yanı sıra yeni keşfedilen CurlBack RAT’i de devreye alıyorlar. Kimlik bilgisi avı ve zararlı yazılım barındırma amacıyla ele geçirilmiş alan adları ve sahte siteler kullanılıyor. Bu da grubun kalıcılık sağlama ve tespit edilmekten kaçınma çabalarını ortaya koyuyor.”



