Hoşgeldin Misafir

Rusya Bağlantılı Gamaredon, Ukrayna’da Remcos RAT Dağıtmak İçin Askeri Bağlantılı Yemler Kullanıyor

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
"Rusya Bağlantılı Gamaredon, Ukrayna’da Remcos RAT Dağıtmak İçin Askeri Bağlantılı Yemler Kullanıyor"





1gs9s26.png






Ukrayna’daki kuruluşlar, Remcos RAT adlı uzaktan erişim truva atını dağıtmak amacıyla düzenlenen bir kimlik avı kampanyasının hedefi oldu.

Cisco Talos araştırmacısı Guilherme Venere, geçen hafta yayımlanan raporunda şu ifadeleri kullandı:

“Dosya adları, Ukrayna’daki askeri hareketlerle ilgili Rusça kelimeleri yem olarak kullanıyor. PowerShell indirme aracı, Rusya ve Almanya'da bulunan, coğrafi olarak sınırlandırılmış sunuculara bağlanarak, Remcos arka kapısını içeren ikinci aşama ZIP dosyasını indiriyor.”

Bu faaliyet, Rusya’nın Federal Güvenlik Servisi’ne (FSB) bağlı olduğu düşünülen ve Gamaredon olarak bilinen bir Rus hacker grubuna orta düzeyde güvenilirlik ile atfediliyor. Grup, ayrıca Aqua Blizzard, Armageddon, Blue Otso, BlueAlpha, Hive0051, Iron Tilden, Primitive Bear, Shuckworm, Trident Ursa, UAC-0010, UNC530 ve Winterflounder gibi farklı isimlerle de takip ediliyor.

2013’ten beri aktif olan Gamaredon, Ukrayna’daki kurumları casusluk ve veri hırsızlığı amacıyla hedef almasıyla biliniyor.





"Kimlik Avı Operasyonları'nın Detayları"

Son kampanya, ZIP arşivleri içinde sıkıştırılmış Windows kısayol (LNK) dosyalarının dağıtılmasıyla karakterize ediliyor. Bu dosyalar, Rusya-Ukrayna savaşıyla ilgili Microsoft Office belgeleri gibi gösterilerek kurbanların açması sağlanıyor. Uzmanlar, bu dosyaların kimlik avı e-postaları aracılığıyla gönderildiğine inanıyor.

Gamaredon’un bu saldırıyla bağlantısı, kötü amaçlı kısayol dosyalarının oluşturulmasında kullanılan iki makineden kaynaklanıyor. Daha önce de aynı makinelerin, grup tarafından benzer saldırılar için kullanıldığı tespit edilmişti.

Bu LNK dosyaları, PowerShell kodu içeriyor. Bu kod, cmdlet Get-Command komutunu çalıştırarak bir sonraki aşama yükünü indirip çalıştırıyor. Ayrıca, saldırının bir parçası olarak kurbanı kandırmak için bir yem dosyası da indiriliyor ve kullanıcıya gösteriliyor.

İkinci aşamada, ZIP arşivi içinde zararlı bir DLL bulunuyor. Bu DLL, DLL yan yükleme (DLL side-loading) tekniğiyle çalıştırılıyor. Yüklenen DLL, arşivdeki şifrelenmiş dosyalardan nihai Remcos RAT yükünü çözüp çalıştıran bir yürütücü işlevi görüyor.





"Rusya Destekli Diğer Kimlik Avı Operasyonları"

Bu ifşaatın yanı sıra, Silent Push, Rusya yanlısı bireyleri hedef alan başka bir kimlik avı kampanyasını ortaya çıkardı. Bu kampanyanın, Rus istihbarat servisleri veya Rusya ile bağlantılı tehdit aktörleri tarafından yürütüldüğü düşünülüyor.

Söz konusu operasyon, dört ana kimlik avı kümesinden oluşuyor ve şu sahte kimliklerle yürütülüyor:

  • ABD Merkezi İstihbarat Teşkilatı (CIA)
  • Rus Gönüllü Kolordusu
  • Özgürlük Lejyonu
  • Hochuzhit ("Yaşamak İstiyorum") – Ukrayna Silahlı Kuvvetlerine teslim olmak isteyen Rus askerleri için oluşturulmuş bir yardım hattı
Bu kimlik avı sayfalarının, Nybula LLC adlı güvenli olmayan bir barındırma sağlayıcısı üzerinde barındırıldığı tespit edildi. Tehdit aktörleri, Google Forms ve e-posta yanıtlarını kullanarak kurbanlardan kişisel bilgiler toplamayı amaçlıyor. Toplanan bilgiler arasında politik görüşler, alışkanlıklar ve fiziksel uygunluk durumu gibi detaylar yer alıyor.

Silent Push araştırmacıları şu sonuca varıyor:

“Gözlemlenen tüm kampanyalar, benzer özelliklere sahip olup ortak bir amacı paylaşıyor: siteye giren kurbanlardan kişisel bilgiler toplamak. Bu kimlik avı tuzaklarının, büyük olasılıkla Rus istihbarat servisleri veya Rusya ile bağlantılı tehdit aktörleri tarafından düzenlendiği düşünülüyor.”