Ana Sayfa Teknoloji 3 Nisan 2023 28 Görüntüleme

Rusya-Ukrayna Çatışma Bölgesindeki Kuruluşlara Kalıcı Tehdit Kampanyası

Kaspersky araştırmacıları, Rusya ve Ukrayna ortasındaki çatışmanın sürdüğü bölgede bulunan kuruluşları amaç alan yeni ve gelişmiş bir kalıcı tehdit (APT) kampanyası keşfetti. CommonMagic olarak isimlendirilen kelam konusu casusluk kampanyasının en az Eylül 2021’den beri faal olduğu düşünülüyor. Saldırganlar amaçlarından bilgi toplamak için daha evvel bilinmeyen bir berbat gayeli yazılım kullanıyor. Maksatlar ortasında Donetsk, Luhansk ve Kırım bölgelerinde bulunan yönetim, tarım ve ulaştırma kuruluşları yer alıyor.

Saldırılar, PowerMagic olarak isimlendirilen PowerShell tabanlı bir art kapı ve CommonMagic ismi verilen yeni bir berbat emelli çerçeve yardımıyla gerçekleştiriliyor. Bunlardan CommonMagic, USB aygıtlarından belge çalma, data toplama ve saldırgana gönderme yeteneğine sahip. Bununla birlikte modüler çerçevelerin yapısı itibariyle yeni berbat gayeli modüller aracılığıyla ek makûs maksatlı faaliyetlerin başlatılmasına müsaade vermesinden ötürü, taarruzun potansiyeli bu iki fonksiyonla hudutlu değil.

Saldırılar, bulaşma zincirinin sonraki adımlarında da belirtildiği üzere büyük olasılıkla spearphishing yahut misal usullerle başlatıldı. Yani amaçlar evvel bir internet adresine, oradan makûs niyetli sunucu üzerinde barındırılan bir ZIP arşivine yönlendirildi. Arşiv, PowerMagic art kapısını dağıtan makus emelli bir evrak ve kurbanları içeriğin yasal olduğuna inandırmayı amaçlayan düzgün huylu bir geçersiz doküman içeriyordu. Kaspersky, bölgelerdeki çeşitli kuruluşların kararnamelerine dair atıfta bulunan başlıklarla yazılmış bu tipten bir dizi yem belgesi keşfetti.

PowerMagic gayelerine CommonMagic olarak bulaşıyor

Kurban arşivi indirdikten ve arşivdeki kısayol evrakına tıkladıktan sonra PowerMagic art kapısı sisteme bulaşıyor. Devamında art kapı genel bir bulut depolama hizmetinde bulunan uzak bir klasördeki komutları alıyor, gönderilen komutları çalıştırıyor ve sonuçları buluta geri yüklüyor. PowerMagic, ayrıyeten virüs bulaşmış aygıtın her açılışında yine başlatılmak üzere kendisini sisteme kalıcı olarak yerleştiriyor.

Kaspersky, tespit ettiği tüm PowerMagic amaçlarına CommonMagic olarak isimlendirilen modüler bir çerçevenin de bulaştığını keşfetti. Bu, CommonMagic’in PowerMagic tarafından dağıtılmış olabileceğine işaret ediyor. Fakat mevcut datalardan bulaşmanın nasıl gerçekleştiği net değil.

CommonMagic çerçevesi birden fazla modülden oluşuyor. Her çerçeve modülü farklı bir süreçte başlatılan yürütülebilir bir belge içeriyor ve modüller birbirleri ortasında bağlantı kurabiliyor. Çerçeve, USB aygıtlarından belge çalmanın yanı sıra her üç saniyede bir ekran manzarası alabiliyor ve daha sonra bunları saldırgana gönderiyor.

Bu bültenin hazırlandığı sırada, kampanyada kullanılan kod ve bilgiler ile daha evvel bilinen kod ve datalar ortasında direkt bir temas kurulabilmiş değildi. Bununla birlikte, kampanya hala etkin olduğundan ve soruşturmalar devam ettiğinden, daha fazla araştırma sonucunda bu kampanyayı makul bir tehdit aktörüne atfetmeye yardımcı olabilecek ek bilgilerin ortaya çıkarması mümkün. Mağdurların coğrafik açıdan hudutlu olması ve yem olarak kullanılan iletilerin bahis başlıkları, saldırganların muhtemelen kriz bölgesindeki jeopolitik duruma özel bir ilgi duyduklarını gösteriyor.

Kaspersky Küresel Araştırma ve Tahlil Takımı (GReAT) Güvenlik Araştırmacısı Leonid Bezvershenko, şunları söylüyor: “Jeopolitik şartlar her vakit siber tehdit ortamını tesirler ve yeni tehditlerin ortaya çıkmasına neden olur. Bir müddettir Rusya ve Ukrayna ortasındaki çatışmayla kontaklı faaliyetleri izliyoruz ve bu da en son keşiflerimizden biri. CommonMagic kampanyasında kullanılan berbat maksatlı yazılım ve teknikler fazla sofistike olmasa da, komuta ve denetim altyapısı olarak bulut depolamanın kullanılması dikkat alımlı. Bu bahis üzerindeki araştırmalarımıza devam edeceğiz ve umarım önümüzdeki günlerde bu kampanyayla ilgili daha fazla bilgi paylaşabileceğiz.” 

Kaspersky araştırmacıları, bilinen yahut bilinmeyen bir tehdit aktörünün gayeli saldırısının kurbanı olmamak için aşağıdaki tedbirlerin alınmasını öneriyor:

 

  • SOC grubunuzun en son tehdit istihbaratına (TI) erişmesini sağlayın. Kaspersky Tehdit İstihbaratı Portalı, şirketin TI’sı için ortak bir erişim noktası sunar ve Kaspersky tarafından 20 yılı aşkın bir müddettir toplanan siber taarruz bilgilerini ve içgörülerini sağlar.
  • GReAT uzmanları tarafından geliştirilen Kaspersky çevrimiçi eğitimi ile siber güvenlik takımınızı en son gayeli tehditlerle uğraş edecek biçimde geliştirin.
  • Uç nokta seviyesinde tespit, tehdit araştırma ve olaylara vaktinde müdahale için Kaspersky Endpoint Detection and Response gibi EDR tahlillerini kullanın.
  • Temel uç nokta muhafazasını benimsemenin yanı sıra, Kaspersky Anti Targeted Attack Platform gibi gelişmiş tehditleri ağ seviyesinde erken basamakta tespit eden kurumsal seviyede bir güvenlik tahlili kullanın.
  • Birçok maksatlı akın kimlik avı yahut öteki toplumsal mühendislik teknikleriyle başladığından, grubunuza güvenlik farkındalığı eğitimi verin ve pratik maharetler edinmelerini sağlayın. Bunu örneğin Kaspersky Otomatik Güvenlik Farkındalığı Platformu aracılığıyla yapabilirsiniz.

 

Kaynak: (BYZHA) – Beyaz Haber Ajansı

yenimahalle evden eve nakliyat | instagram takipçi satın al
turkhacks.com hacker forumu warez forum muğla escort escort fethiye escort bodrum escort marmaris izmir escort gaziantep escort bayan gaziantep escort deneme bonusu veren siteler deneme bonusu veren siteler istanbul escort mersin escort eryaman escort
Manavgat Escort bonus veren siteler