Kaspersky araştırmacıları, başlangıçta Orta Doğu’daki bir kamu kurumunu gaye alan ve hala devam eden yeni bir berbat hedefli kampanya keşfetti.
Kaspersky araştırmacıları, başlangıçta Orta Doğu’daki bir kamu kurumunu gaye alan ve hala devam eden yeni bir berbat maksatlı kampanya keşfetti.
Daha fazla araştırma, bu kampanyada faal olarak kullanılan ve mağduriyet alanını APAC, Avrupa ve Kuzey Amerika’ya genişlettiği argüman edilen 30’dan fazla makus maksatlı yazılım örneğini ortaya çıkardı. DuneQuixote olarak isimlendirilen makus emelli yazılım dizisi, siber casusluk kesin maksadıyla, kalıcılığı artırmak ve tespit edilmekten kaçınmak için İspanyol şiirlerinden alınmış dizeler içeriyor.
Kaspersky uzmanları, devam eden makûs gayeli aktiflik takibinin bir modülü olarak, Şubat 2024’te Orta Doğu’daki bir devlet kurumunu maksat alan, daha evvel bilinmeyen bir siber casusluk kampanyasını ortaya çıkardı. Saldırgan, kapalılık ve kalıcılık için tasarlanmış, sofistike bir formda hazırlanmış bir dizi araç kullanarak maksadını gizlice gözetliyor ve hassas bilgileri topluyor.
Kötü gayeli yazılımın birinci taşıyıcıları kendilerini Total Commander isimli yasal bir araç için tahrif edilmiş yükleyici evrakları formunda gizliyor. Bu taşıyıcıların içinde bir örnekten başkasına değişen, İspanyol şiirlerinden alınma dizeler gömülüyor. Bu teknik, her bir örneğin farklı bir imzaya sahip olmasını sağlayarak klâsik metodolojiler tarafından tespit edilmesini zorlaştırmayı amaçlıyor.
Taşıyıcı içinde CR4T isimli bir art kapı formunda ek yükler indirmek için tasarlanmış makûs hedefli kod bulunuyor. C/C++ ve GoLang lisanlarında geliştirilen bu art kapılar, saldırganlara kurbanın makinesine erişim müsaadesi vermeyi amaçlıyor. Bilhassa, GoLang varyantı, komuta ve denetim irtibatı için Telegram API’sini kullanıyor ve genel Golang telegram API kontaklarını devreye alıyor.
Kaspersky Küresel Araştırma ve Tahlil Grubu Baş Güvenlik Araştırmacısı Sergey Lozhkin, “Kötü hedefli yazılımın varyasyonları, bu kampanyanın gerisindeki tehdit aktörlerinin yeni şartlara ahenk sağlama maharetini gösteriyor. Şu anda bu çeşit iki implant keşfettik, lakin öbür implantların varlığından da şüpheleniyoruz” diyor.
Kaspersky telemetrisi, Şubat 2024’te Orta Doğu’da kampanyanın bir kurbanını tespit etti. Ayrıyeten birebir makûs hedefli yazılımın yarı halka açık bir berbat emelli yazılım tarama hizmetine yüklenmesi, 2023’ün sonunda 30’dan fazla gönderimin yolunu açtı. VPN çıkış düğümleri olduğundan şüphelenilen öteki kaynaklar Güney Kore, Lüksemburg, Japonya, Kanada, Hollanda ve ABD’de bulunuyor.
Yeni DuneQuixote kampanyası hakkında daha fazla bilgi edinmek için Securelist adresini ziyaret edin.
Kaspersky araştırmacıları, bilinen yahut bilinmeyen tehdit aktörlerinin amaçlı ataklarının kurbanı olmamak için aşağıdaki tedbirleri öneriyor:
Kaynak: (BYZHA) Beyaz Haber Ajansı