Hoşgeldin Misafir

Sağlık ve İlaç Sektörü Hedefte: ResolverRAT ile Yürütülen Yeni Phishing Saldırısı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Sağlık ve İlaç Sektörü Hedefte: "ResolverRAT ile Yürütülen Yeni Phishing Saldırısı"





opaqeed.png







Siber güvenlik araştırmacıları, sağlık ve ilaç sektörlerini hedef alan oldukça gelişmiş yeni bir uzaktan erişim truva atı (RAT) olan ResolverRAT’i ortaya çıkardı.


Morphisec Labs araştırmacısı Nadav Lorber’in verdiği bilgiye göre, saldırganlar, kurbanları korkutmak amacıyla yasal soruşturma veya telif hakkı ihlali temalı e-postalarla kandırıyor. Bu e-postalar, kullanıcıları zararlı bir bağlantıya tıklamaya yönlendiriyor. Bağlantıya tıklanmasıyla birlikte ResolverRAT’in zararlı yazılım zinciri başlatılıyor.


Bu kampanya, daha önce Lumma ve Rhadamanthys gibi bilgi çalan kötü amaçlı yazılımların dağıtımında kullanılan altyapıyla benzerlik gösteriyor. Bu benzerlikler, ResolverRAT’in de aynı ağ ya da yöntemlerle yayılmış olabileceğini düşündürüyor.





Çok Dilli ve Bölgeye Özel Tuzaklar


ResolverRAT’in dikkat çeken yönlerinden biri de saldırganların farklı ülkelerde konuşulan dillere özel e-posta şablonları kullanması. Türkçe, Hintçe, Çekçe, İtalyanca, Portekizce ve Endonezce gibi yerel dillere özel içeriklerle hazırlanan e-postalar, bölge bazlı hedefleme stratejisiyle daha yüksek başarı oranı yakalamayı amaçlıyor.


Gönderilen e-postalarda kullanılan dil, kullanıcıya acil bir durum varmış gibi hissettiren, korku ve baskı yaratan ifadeler içeriyor. Bu da kullanıcıların dikkatsizce bağlantılara tıklamasına neden oluyor.






Teknik Detaylar: "DLL Side-Loading ile Gizli Bulaşma"


Saldırı zinciri, DLL side-loading tekniğiyle başlatılıyor. İlk aşamada bellekte çalışan bir yükleyici (loader), ana zararlı yazılımı şifre çözerek çalıştırıyor. Yazılım yalnızca bellekte çalıştığı için geleneksel antivirüs çözümleri tarafından tespit edilmesi zorlaşıyor.


Lorber’in açıklamasına göre ResolverRAT, çok aşamalı bir yükleme süreciyle çalışıyor ve sistemde uzun süre kalabilmek için çeşitli kalıcılık yöntemleri kullanıyor. Windows Kayıt Defteri (Registry) ve dosya sistemi üzerinde farklı yerlere kopyalanarak kendini yedekliyor.


Kurulum tamamlandıktan sonra zararlı yazılım, özel sertifika tabanlı bir kimlik doğrulama yöntemiyle komuta kontrol (C2) sunucusuna bağlanıyor. Bu sayede yerel güvenlik denetimlerinden kaçabiliyor. Ayrıca, eğer birincil C2 sunucusuna ulaşamazsa otomatik olarak yedek bir IP adresine yönlendiriliyor.






Gelişmiş Gizlenme ve Sürekli Erişim Yöntemleri


ResolverRAT’in özellikleri yalnızca bununla sınırlı değil. Yazılım;


  • Sertifika pinleme ile ağ trafiğinin analiz edilmesini engelliyor,
  • Kaynak kodunu gizlemek için obfuscation teknikleri kullanıyor,
  • Komuta kontrol sunucusuna düzensiz zamanlarda veri göndererek algılamayı zorlaştırıyor.

Sonuç olarak, kurbanın bilgisayarından toplanan veriler, 1 MB’tan büyük dosyalar bile olsa, küçük parçalara (16 KB) bölünerek dışarıya aktarılıyor. Bu da ağ güvenlik sistemlerinin anormal trafik tespitini zorlaştırıyor.


Henüz saldırının arkasındaki tehdit aktörü ya da grup kesin olarak tanımlanabilmiş değil. Ancak kullanılan yöntemler, daha önce gözlemlenen bazı phishing kampanyalarıyla örtüşüyor.


“Benzer oltalama içerikleri ve DLL yükleme yöntemleri, ortak bir altyapı ya da birlikte çalışan grupların varlığına işaret ediyor olabilir,”
Morphisec.








1s42oy3.jpg






Bir Diğer Tehdit: "Neptune RAT da Ortaya Çıktı"


Bu gelişmelerin yanı sıra, CYFIRMA tarafından detaylandırılan bir diğer uzaktan erişim aracı olan Neptune RAT, hem kalıcılık sağlayan hem de ciddi zararlar verebilecek modüler bir yapıya sahip.


Bu RAT;


  • 270’ten fazla uygulamadan şifre çalabiliyor,
  • Canlı masaüstü izlemesi yapabiliyor,
  • Ransomware (fidye) özellikleri içeriyor,
  • Ve hatta sistemin MBR (Master Boot Record) yapısını bozarak bilgisayarı kullanılmaz hale getirebiliyor.

Neptune RAT, GitHub, Telegram ve YouTube gibi platformlarda serbestçe yayılarak siber suçluların eline geçiyor. Ancak malware ile bağlantılı MasonGroup (aka FREEMASONRY) adlı GitHub profili şu an erişime kapalı.


“Neptune RAT, gelişmiş analiz karşıtı yöntemlerle sistemde uzun süre kalabiliyor ve ciddi bir tehdit oluşturuyor,”
CYFIRMA.