Hacker kiralama grubu DeathStalker, Amerika ve Avrupa'yı vuruyor

- Kaspersky Güvenlik uzmanı Pierre Delcher:- "DeathStalker'in kötü amaçlı yazılımları, karmaşık olmasalar da oldukça etkili olduklarını kanıtladılar. Bunun nedeni belki de birincil hedeflerinin küçük ve orta ölçekli kuruluşlar olması, yani daha az sağlam güvenlik programlarına sahip kuruluşlar olmasıdır. DeathStalker'ın aktif kalmasını bekliyoruz ve kampanyalarını izlemeye devam edeceğiz"

Genel 08.12.2020, 11:01
Hacker kiralama grubu DeathStalker, Amerika ve Avrupa'yı vuruyor

İSTANBUL (AA) - Kötü şöhretli hacker kiralama grubu DeathStalker'ın, finans ve hukuk sektöründeki şirketlerden hassas iş bilgilerini çalmak için Amerika ve Avrupa'yı hedef aldığı belirtildi.

Kaspersky açıklamasına göre, ilk olarak Kaspersky araştırmacıları tarafından ağustos ayında tespit edilen bu paralı askerlerin (DeathStalker) faaliyetleri bir kez daha tespit edildi. Grup, bu kez yeni bir kötü amaçlı yazılım yerleştirme ve dağıtım taktikleri kullanıyor.

Kaspersky tarafından "PowerPepper" olarak adlandırılan, kontrol sunucusuyla iletişimi yasal gibi göstermek için iletişim kanalı olarak DNS üzerinden HTTPS'yi kullanan bir arka kapıdan yardım alıyorlar. PowerPepper ayrıca, verileri gizlemek için steganografi dahil farklı teknikler de kullanıyor.


- Kaspersky araştırmacıları, grubun yeni kötü amaçlı kampanyalarını ortaya çıkardı


DeathStalker, oldukça sıra dışı bir APT oyuncusu olarak dikkati çekiyor. En az 2012'den beri aktif olan grup, küçük ve orta ölçekli işletmelere-hukuk firmalarına ve finans sektörüne-karşı casusluk kampanyaları yürütüyor. Diğer APT gruplarından farklı olarak politik olarak motive görünmüyorlar veya hedefledikleri şirketlerden mali kazanç beklemiyorlar. Aksine, paralı asker gibi davranarak bilgisayar korsanlığı hizmetlerini kiralama modeliyle belli bir fiyata sunuyorlar.

Kaspersky araştırmacıları, kısa süre önce grubun yeni kötü amaçlı kampanyalarını ortaya çıkardı ve bu sefer "PowerPepper" olarak bilinen yeni bir arka kapıyı (saldırganların kurbanın cihazının kontrolünü uzaktan ele geçirmesine olanak tanıyan kötü amaçlı yazılım) kullandıklarını keşfetti.

Grupla ilişkili diğer kötü amaçlı yazılım türleri gibi, PowerPepper da genellikle hedef kimlik avı e-postaları aracılığıyla, e-posta gövdesi aracılığıyla veya kötü amaçlı bir bağlantı içinde teslim edilen kötü amaçlı dosyalar aracılığıyla yayılıyor. Grup, kurbanlarını kötü niyetli belgeleri açmak üzere kandırmak için uluslararası olayları, karbon emisyon düzenlemelerini ve hatta pandemiyi kullanıyor.


- Kripto para birimi hizmetleri sağlayan hukuk danışmanlığı firmalarını hedef aldı


Ana kötü amaçlı yük, saldırganların meşru içerik arasında verileri gizlemesine olanak tanıyan bir işlem olan steganografi kullanılarak gizleniyor.

PowerPepper, kötü amaçlı kodu eğrelti otu normal biber resimleri gibi görünen dosyalara yerleştiriyor ve bu kodlar yükleyici komut dosyası tarafından çıkarılıyor. Bu gerçekleştiğinde PowerPepper, DeathStalker operatörleri tarafından uzaktan gönderilen, hassas iş odaklı bilgileri çalmayı amaçlayan komutları yürütmeye başlıyor.

Kötü amaçlı yazılım, hedeflenen sistemde bilgisayarın kullanıcı ve dosya bilgilerini toplama, ağ dosya paylaşımlarına göz atma ve ek ikili dosyalar indirme veya içeriği uzak konumlara kopyalama gibi standart veri keşfi için olanlar da dahil olmak üzere herhangi bir komutu gerçekleştirebiliyor.

Kontrol sunucusundan gönderilen komutlar HTTPS üzerinden DNS aracılığıyla alınıyor. Bu teknik, meşru sunucu adı sorgularının arkasındaki kötü niyetli iletişimleri gizlemede oldukça etkili.

Steganografinin kullanımı, kötü amaçlı yazılım tarafından kullanılan şaşırtma ve kaçırma tekniklerinden yalnızca biri. Yükleyici bir GlobalSign (kimlik hizmetleri sağlayıcısı) doğrulama aracı olarak gizlenebiliyor, özel gizleme kullanabiliyor ve kötü niyetli teslim komut dosyalarının bazı kısımlarını Word'de gömülü nesnelerde taşıyabiliyor.

İmplant ve sunucu arasındaki iletişim imzalı komut dosyalarının kullanılması sayesinde güvenilir ve şifreli bir şekilde gerçekleştiğinden antivirüs yazılımı implantı başlangıçta kötü amaçlı olarak tanımlamıyor.

PowerPepper, öncelikli olarak Avrupa olmak üzere Amerika ve Asya'da da görüldü. Daha önce açıklanan kampanyalarda, DeathStalker esas olarak finansal veya kripto para birimi hizmetleri sağlayan hukuk danışmanlığı firmalarını ve kuruluşları hedef aldı.


- "PowerPepper, DeathStalker'ın yaratıcı bir tehdit aktörü olduğunu bir kez daha kanıtlayan bir örnek"


Açıklamada görüşylerine yer verilen Kaspersky Güvenlik Uzmanı Pierre Delcher, "PowerPepper, DeathStalker'ın yaratıcı bir tehdit aktörü olduğunu bir kez daha kanıtlayan bir örnek." ifadesini kullandı.

Söz konusu grubun kısa bir süre içinde sürekli olarak yeni implantlar ve araçlar geliştirebildiğini aktaran Delcher, şunları kaydetti:

"PowerPepper bu aktörle bağlantılı dördüncü kötü amaçlı yazılım türü, hatta potansiyel bir beşinci tür daha keşfettik. DeathStalker'in kötü amaçlı yazılımları, karmaşık olmasalar da oldukça etkili olduklarını kanıtladılar. Bunun nedeni belki de birincil hedeflerinin küçük ve orta ölçekli kuruluşlar olması, yani daha az sağlam güvenlik programlarına sahip kuruluşlar olmasıdır. DeathStalker'ın aktif kalmasını bekliyoruz ve kampanyalarını izlemeye devam edeceğiz."


Yorumlar (0)
26
açık
banner64
Namaz Vakti 28 Temmuz 2021
İmsak 04:00
Güneş 05:36
Öğle 12:53
İkindi 16:42
Akşam 20:00
Yatsı 21:29
Puan Durumu
Takımlar O P
1. Beşiktaş 40 84
2. Galatasaray 40 84
3. Fenerbahçe 40 82
4. Trabzonspor 40 71
5. Sivasspor 40 65
6. Hatayspor 40 61
7. Alanyaspor 40 60
8. Karagümrük 40 60
9. Gaziantep FK 40 58
10. Göztepe 40 51
11. Konyaspor 40 50
12. Başakşehir 40 48
13. Rizespor 40 48
14. Kasımpaşa 40 46
15. Malatyaspor 40 45
16. Antalyaspor 40 44
17. Kayserispor 40 41
18. Erzurumspor 40 40
19. Ankaragücü 40 38
20. Gençlerbirliği 40 38
21. Denizlispor 40 28
Takımlar O P
1. Adana Demirspor 34 70
2. Giresunspor 34 70
3. Samsunspor 34 70
4. İstanbulspor 34 64
5. Altay 34 63
6. Altınordu 34 60
7. Ankara Keçiörengücü 34 58
8. Ümraniye 34 51
9. Tuzlaspor 34 47
10. Bursaspor 34 46
11. Bandırmaspor 34 42
12. Boluspor 34 42
13. Balıkesirspor 34 35
14. Adanaspor 34 34
15. Menemenspor 34 34
16. Akhisar Bld.Spor 34 30
17. Ankaraspor 34 26
18. Eskişehirspor 34 8
Takımlar O P
1. Man City 38 86
2. M. United 38 74
3. Liverpool 38 69
4. Chelsea 38 67
5. Leicester City 38 66
6. West Ham 38 65
7. Tottenham 38 62
8. Arsenal 38 61
9. Leeds United 38 59
10. Everton 38 59
11. Aston Villa 38 55
12. Newcastle 38 45
13. Wolverhampton 38 45
14. Crystal Palace 38 44
15. Southampton 38 43
16. Brighton 38 41
17. Burnley 38 39
18. Fulham 38 28
19. West Bromwich 38 26
20. Sheffield United 38 23
Takımlar O P
1. Atletico Madrid 38 86
2. Real Madrid 38 84
3. Barcelona 38 79
4. Sevilla 38 77
5. Real Sociedad 38 62
6. Real Betis 38 61
7. Villarreal 38 58
8. Celta de Vigo 38 53
9. Granada 38 46
10. Athletic Bilbao 38 46
11. Osasuna 38 44
12. Cádiz 38 44
13. Valencia 38 43
14. Levante 38 41
15. Getafe 38 38
16. Deportivo Alaves 38 38
17. Elche 38 36
18. Huesca 38 34
19. Real Valladolid 38 31
20. Eibar 38 30