Dolar 41,7020
Euro 48,6810
Altın 5.311,05
BİST 10.772,65
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
Antalya 23°C
Yağmurlu
Antalya
23°C
Yağmurlu
Çar 23°C
Per 23°C
Cum 26°C
Cts 27°C

Avrupalı diplomatlar siber casusların hedefinde

ESET Research, LunarWeb ve LunarMail olarak isimlendirdiği, daha evvel bilinmeyen iki art kapı keşfettiğini açıkladı. Bulunan art kapıların bir Avrupa dışişleri bakanlığını ve başta Orta Doğu olmak üzere yurtdışındaki diplomatik misyonları tehlikeye attığını tespit etti.

Avrupalı diplomatlar siber casusların hedefinde
REKLAM ALANI
20 Mayıs 2024 18:36
50

ESET, Lunar araç setinin en az 2020’den beri kullanıldığına inanıyor. ESET araştırmacıları taktikler, teknikler ve prosedürler ile geçmiş faaliyetler ortasındaki benzerlikler göz önüne alındığında bu tehlikeleri makus şöhretli Rusya’ya bağlı siber casusluk kümesi Turla’ya atfediyor. Kampanyanın hedefi siber casusluk. 

 

ARA REKLAM ALANI

Tanımlanamayan bir sunucuda konuşlandırılan ve bir evrakın şifresini çözüp yük yükleyen bir yükleyicinin ESET Research tarafından tespit edilmesiyle süreç başladı. Bu, ESET araştırmacılarını, ESET’in LunarWeb ismini verdiği, daha evvel bilinmeyen bir art kapının keşfine götürdü. Daha sonra, diplomatik bir misyonda konuşlandırılmış LunarWeb ile misal bir zincir tespit edildi. Saldırganın, komuta ve denetim (C&C) bağlantısı için farklı bir yol kullanan ve ESET’in LunarMail olarak isimlendirdiği ikinci bir art kapıya da yer vermesi dikkat çekti. Öbür bir hücum sırasında ESET, LunarWeb’li bir zincirin, bir Avrupa ülkesinin Orta Doğu’daki üç diplomatik misyonunda, birbirlerinden birkaç dakika içinde eşzamanlı olarak konuşlandırıldığını gözlemledi. Saldırgan muhtemelen dışişleri bakanlığının tesir alanı denetleyicisine evvelce erişmiş ve bunu tıpkı ağdaki ilgili kurumların makinelerine yanal hareket için kullanmıştı.

Sunucularda konuşlandırılan LunarWeb, C&C bağlantıları için HTTP(S) kullanır ve yasal istekleri taklit ederken iş istasyonlarında konuşlandırılan LunarMail, bir Outlook eklentisi olarak varlığını sürdürür ve C&C irtibatları için e-posta bildirilerini kullanır. Her iki art kapı da tespit edilmekten kaçınmak için komutların manzaralara gizlendiği bir teknik olan steganografi kullanmakta. Yükleyicileri, saldırganlar tarafından kullanılan gelişmiş teknikleri gösteren truva atı haline getirilmiş açık kaynaklı yazılımlar da dahil olmak üzere çeşitli biçimlerde bulunabilir.

 

Lunar araç setini keşfeden ESET araştırmacısı Filip Jurčacko “Ele geçirmelerde farklı gelişmişlik dereceleri gözlemledik. Örneğin, güvenlik yazılımı tarafından taranmayı önlemek için ele geçirilen sunucuya dikkatli heyetim, kodlama yanılgıları ve art kapıların farklı kodlama tarzları ile tezat oluşturuyor. Bu durum, bu araçların geliştirilmesi ve çalıştırılmasında muhtemelen birden fazla kişinin yer aldığını gösteriyor.” dedi.

 

Kurtarılan heyetimle ilgili bileşenler ve saldırgan aktifliği, muhtemel birinci tehlikenin, spearphishing ve yanlış yapılandırılmış ağ ve uygulama izleme yazılımı Zabbix’in berbata kullanılması yoluyla gerçekleştiğini gösteriyor. Ayrıyeten saldırgan esasen ağ erişimine sahipti, yanal hareket için çalıntı kimlik bilgilerini kullandı ve kuşku uyandırmadan sunucuyu tehlikeye atmak için dikkatli adımlar attı. Diğer bir tehlikede, araştırmacılar, muhtemelen bir spearphishing e-postasından gelen eski bir makûs maksatlı Word evrakı buldular.  LunarWeb, bilgisayar ve işletim sistemi bilgileri, çalışan süreçlerin listesi, hizmetlerin listesi ve yüklü güvenlik eserlerinin listesi üzere bilgileri toplar ve sistemden dışarı sızdırır.  LunarWeb, belge ve süreç süreçleri ve kabuk komutlarının çalıştırılması dahil olmak üzere yaygın art kapı yeteneklerini dayanaklar. Birinci çalıştırmada, LunarMail art kapısı alıcıların gönderilen e-posta iletilerinden (e-posta adresleri) bilgi toplar. Komut yetenekleri açısından LunarMail daha kolaydır ve LunarWeb’de bulunan komutların bir alt kümesini içerir. Bir evrak yazabilir, yeni bir süreç oluşturabilir, ekran imajı alabilir ve C&C bağlantı e-posta adresini değiştirebilir. Her iki art kapı da Lua komut evraklarını çalıştırabilme üzere sıra dışı bir yeteneğe sahiptir.

Snake olarak da bilinen Cinsle en az 2004’ten beri etkin, hatta muhtemelen 1990’ların sonlarına kadar uzanıyor. Rus FSB’sinin bir kesimi olduğuna inanılan Cinsle, çoğunlukla Avrupa, Orta Asya ve Orta Doğu’daki hükümetler ve diplomatik kuruluşlar üzere yüksek profilli kurumları gaye almakta. Küme, 2008’de ABD Savunma Bakanlığı ve 2014’te İsviçreli savunma şirketi RUAG da dahil olmak üzere büyük kuruluşlara sızmakla ünlü. 

Kaynak: (BYZHA) Beyaz Haber Ajansı

REKLAM ALANI
ETİKETLER: , , , ,