Hoşgeldin Misafir

Paper Werewolf, Rus Sektörlerini Hedef Alan Saldırılarda PowerModul Zararlı Yazılımı Kullandı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"Paper Werewolf, Rus Sektörlerini Hedef Alan Saldırılarda PowerModul Zararlı Yazılımı Kullandı"





gwykgbz.png






Paper Werewolf (diğer adıyla GOFFEE) olarak bilinen tehdit aktörü, Rusya merkezli medya, telekomünikasyon, inşaat, kamu kurumları ve enerji sektörü başta olmak üzere birçok sektöre yönelik siber saldırılarda yeni bir implant olan PowerModul'u kullandı.


Kaspersky'nin Perşembe günü yayınladığı rapora göre, saldırılar 2024'ün Temmuz ile Aralık ayları arasında gerçekleşti ve son derece hedefliydi. Paper Werewolf, 2022'den bu yana en az yedi farklı siber kampanya yürüttü ve özellikle devlet kurumları, enerji, finans, medya ve diğer stratejik sektörleri hedef aldı.


Bu saldırı zincirlerinde sadece zararlı yazılım bulaştırma değil, aynı zamanda çalışan hesaplarının parolalarının değiştirilmesi gibi yıkıcı adımlar da yer alıyor.






Saldırı Zinciri: "Kimlik Avı ve PowerShell Tabanlı Casusluk"


Saldırılar tipik olarak makro içeren oltalama (phishing) e-postalarıyla başlıyor. Bu e-postalara ekli olan belge açıldığında ve makrolar etkinleştirildiğinde, PowerShell tabanlı bir uzaktan erişim truva atı olan PowerRAT cihazda çalışmaya başlıyor.


PowerRAT, daha sonra Mythic framework’ünün özelleştirilmiş bir ajanı olan PowerTaskel veya QwakMyAgent gibi ikinci aşama yükleri sisteme indiriyor. Ayrıca, saldırganlar Outlook kullanıcı girişlerini ele geçirmek amacıyla zararlı bir IIS modülü olan Owowa da kullanıyor.


Kaspersky'nin belgelenmiş son saldırılarında, oltalama e-postasına eklenen zararlı RAR arşivi, ".pdf.exe" veya ".doc.exe" gibi çift uzantılı sahte yürütülebilir dosyalar içeriyor. Bu dosya çalıştırıldığında, kullanıcıya bir sahte belge gösterilirken, arka planda sistem enfekte ediliyor.


"Dosya genellikle bir Windows sistem dosyasıdır (örneğin explorer.exe), ancak bir kısmı kötü amaçlı shellcode ile yamanmıştır. Bu shellcode, Mythic ajanının gizlenmiş bir versiyonunu içerir ve hemen komuta kontrol (C2) sunucusuyla iletişime geçer."
— Kaspersky





ltck4ku.png






PowerModul: "Katmanlı ve Modüler Bir Arka Kapı"


Alternatif saldırı senaryosunda, PowerModul adında PowerShell tabanlı özel bir arka kapı devreye giriyor. Zararlı bir Office dosyasına gömülü makro, PowerModul'u sistemde çalıştıran ve kontrol sunucusundan gelen komutları yerine getiren bir betik yükleyici (dropper) olarak çalışıyor.


Bu arka kapı, 2024 yılı başından itibaren aktif olarak kullanılmakta ve başlangıçta PowerTaskel yüklemesi için kullanılmıştır. PowerModul'un dağıttığı diğer zararlı yükler şunlardır:


  • FlashFileGrabber: USB bellek gibi taşınabilir aygıtlardan dosya çalmak ve C2 sunucusuna aktarmak için kullanılır.
  • FlashFileGrabberOffline: Belirli uzantılara sahip dosyaları taşınabilir aygıtlarda arar ve bunları "%TEMP%\CacheStore\connect" klasörüne kopyalar.
  • USB Worm: Taşınabilir medyaya PowerModul’un bir kopyasını bulaştırabilen solucan türü bir zararlıdır.

PowerTaskel ise PowerModul’a benzer şekilde PowerShell betiklerini çalıştırabilir, hedef ortam hakkında bilgi toplayabilir ve C2’den gelen görevleri yerine getirebilir. Ayrıca PsExec aracıyla yetki yükseltme işlemleri gerçekleştirebilir.


"Bazı vakalarda PowerTaskel, FlashFileGrabber işlevini genişleten ve uzaktaki sistemlerdeki dosyaları SMB protokolü ile toplayabilen FolderFileGrabber modülünü çalıştırmak üzere yapılandırılmıştır."

Kaspersky’ye göre, GOFFEE ilk kez Word belgelerine gömülü kötü amaçlı VBA makrolarını başlangıç aşamasında kullanmaya başlamış durumda. Ancak yakın zamanlı saldırılarda, yatay hareket (lateral movement) aşamasında PowerTaskel yerine doğrudan Mythic ajanı kullanılmaya başlandığı gözlemlenmiştir.





İlgili Gelişme: "Sapphire Werewolf ve Amethyst Stealer"


BI.ZONE tarafından ayrı bir kampanyada, başka bir tehdit grubu olan Sapphire Werewolf’un, güncellenmiş Amethyst Stealer zararlısını yaymak için oltalama kampanyaları yürüttüğü bildirildi.


“Bu zararlı, Telegram dahil olmak üzere çeşitli tarayıcılardan (Chrome, Opera, Yandex, Brave, Orbitum, Atom, Kometa, Edge Chromium), FileZilla ve SSH yapılandırma dosyalarından kimlik bilgilerini çalabiliyor. Ayrıca çıkarılabilir medyada saklanan belgeleri de hedef alabiliyor.”
— BI.ZONE