Kaspersky, Lazarus APT'nin nükleer kuruluşları hedef alan yeni CookiePlus kötü amaçlı yazılımını keşfetti
24.12.2024 - Salı 13:36
Kaspersky'nin Global Araştırma ve Tahlil Grubu (GReAT) tarafından yapılan açıklamaya nazaran, Lazarus'un "Operation DreamJob" ismi verilen kıymetli operasyonu, beş yılı aşkın müddettir devam eden yeni ve sofistike taktiklerle evrilmeye devam ediyor. Son maksatlar ortasında, nükleer alanla ilgili bir kuruluşun çalışanları bulunuyor. Bu bireyler, IT profesyonelleri için hazırlanan yetenek kıymetlendirme testleri üzere görünen, tehlikeli hale getirilmiş üç farklı arşiv evrakı aracılığıyla enfekte edildi. Süregelen bu kampanya, yeni keşfedilen ve açık kaynaklı bir eklenti üzere gizlenen CookiePlus isimli modüler bir art kapı yazılımı da dahil olmak üzere, gelişmiş makûs gayeli yazılımlar kullanıyor.
Kaspersky'nin Global Araştırma ve Tahlil Grubu (GReAT), makus şöhretli Lazarus kümesiyle temaslı olan ve "DeathNote" olarak da bilinen Operation DreamJob ile alakalı yeni bir kampanya keşfetti. Birinci olarak 2019 yılında ortaya çıkan ve dünya genelindeki kripto para işletmelerini amaç alan bu kampanya, yıllar içinde kıymetli ölçüde evrildi. 2024 yılında, Avrupa, Latin Amerika, Güney Kore ve Afrika'daki IT ve savunma şirketlerini gaye alacak halde genişledi. Kaspersky'nin son raporu, bu operasyonun yeni bir basamağına dair değerli bilgiler sunuyor. Rapora nazaran, kampanya Brezilya'daki nükleer temaslı bir kuruluşun çalışanlarını ve Vietnam'daki kimliği bilinmeyen bir dalda çalışan bireyleri amaç alıyor.
Bir ay içerisinde Lazarus, birebir kuruluştan en az iki çalışanı amaç alarak, önde gelen havacılık ve savunma şirketlerindeki IT durumları için yetenek kıymetlendirme testleri üzere görünen birden fazla arşiv belgesi gönderdi. Birinci etapta, Lazarus tıpkı kuruluştaki A ve B isimli iki çalışana bu arşiv evraklarını ulaştırdı. Bir ay sonra ise birinci maksat üzerinde daha agresif taarruzlar gerçekleştirmeye çalıştı. Birinci talimatları iletmek ve maksatlara erişim sağlamak için muhtemelen LinkedIn üzere iş arama platformlarını kullandılar.
Lazarus, dağıtım metotlarını geliştirerek ve farklı cinslerde makûs hedefli yazılımları içeren karmaşık bir enfeksiyon zinciriyle kalıcılığını artırarak faaliyetlerini sürdürüyor. Bu usuller ortasında bir indirici, yükleyici ve art kapı yazılımı yer alıyor. Küme, trojanlaştırılmış VNC yazılımı, Windows için uzaktan masaüstü görüntüleyici ve öteki bir yasal VNC aracı kullanarak çok kademeli bir atak gerçekleştirdi. Birinci etapta, makus maksatlı bir AmazonVNC.exe evrakı kullanılarak, VNC yürütülebilir belgesinin dahili kaynaklarını çıkarmak için Ranid Downloader isimli bir indirici şifresi çözüldü ve çalıştırıldı. İkinci bir arşiv, MISTPEN isimli makûs gayeli yazılımı yükleyen makus gayeli bir vnclang.dll evrakını içeriyordu. Bu yazılım, RollMid ve LPEClient’ın yeni bir varyantı da dahil olmak üzere ek yükleri indirdi.
Kurban ana bilgisayarında oluşturulan makus hedefli evrakların rotası
Ayrıca, GReAT uzmanlarının CookiePlus ismini verdiği, daha evvel görülmemiş bir eklenti tabanlı art kapı yazılımı da kullandılar. Bu berbat maksatlı yazılım, açık kaynaklı bir Notepad++ eklentisi olan ComparePlus, olarak gizlenmişti. Sisteme yerleştikten sonra, bilgisayar ismi, süreç kimliği ve belge yolları üzere sistem datalarını topluyor ve ana modülünü makul bir mühlet "uyku" modunda bırakıyordu. Ayrıyeten, bir yapılandırma evrakını değiştirerek çalıştırma takvimini ayarlıyordu.
Kaspersky Küresel Araştırma ve Tahlil Grubu güvenlik uzmanı Sojun Ryu.”Operation DreamJob, kimlik hırsızlığı yahut casusluk emeliyle kullanılabilecek hassas sistem bilgilerini topladığı için bilgi hırsızlığı üzere değerli riskler barındırıyor. Berbat hedefli yazılımın aksiyonlarını geciktirebilme yeteneği, sisteme sızdığı anda tespit edilmesini engelleyerek sistemde daha uzun mühlet kalmasına imkan tanıyor. Muhakkak yürütme vakitlerini ayarlayarak, fark edilmeden çalışabileceği aralıklarda faaliyet gösterebiliyor. Ayrıyeten, sistem süreçlerini manipüle edebilmesi, tespit edilmesini zorlaştırıyor ve sistem üzerinde daha fazla ziyan yahut istismar potansiyeli yaratabiliyor.’”
Kaynak: (BYZHA) Beyaz Haber Ajansı