Hacker kiralama grubu DeathStalker, Amerika ve Avrupa'yı vuruyor

- Kaspersky Güvenlik uzmanı Pierre Delcher:- "DeathStalker'in kötü amaçlı yazılımları, karmaşık olmasalar da oldukça etkili olduklarını kanıtladılar. Bunun nedeni belki de birincil hedeflerinin küçük ve orta ölçekli kuruluşlar olması, yani daha az sağlam güvenlik programlarına sahip kuruluşlar olmasıdır. DeathStalker'ın aktif kalmasını bekliyoruz ve kampanyalarını izlemeye devam edeceğiz"

Genel 08.12.2020, 11:01
Hacker kiralama grubu DeathStalker, Amerika ve Avrupa'yı vuruyor

İSTANBUL (AA) - Kötü şöhretli hacker kiralama grubu DeathStalker'ın, finans ve hukuk sektöründeki şirketlerden hassas iş bilgilerini çalmak için Amerika ve Avrupa'yı hedef aldığı belirtildi.

Kaspersky açıklamasına göre, ilk olarak Kaspersky araştırmacıları tarafından ağustos ayında tespit edilen bu paralı askerlerin (DeathStalker) faaliyetleri bir kez daha tespit edildi. Grup, bu kez yeni bir kötü amaçlı yazılım yerleştirme ve dağıtım taktikleri kullanıyor.

Kaspersky tarafından "PowerPepper" olarak adlandırılan, kontrol sunucusuyla iletişimi yasal gibi göstermek için iletişim kanalı olarak DNS üzerinden HTTPS'yi kullanan bir arka kapıdan yardım alıyorlar. PowerPepper ayrıca, verileri gizlemek için steganografi dahil farklı teknikler de kullanıyor.


- Kaspersky araştırmacıları, grubun yeni kötü amaçlı kampanyalarını ortaya çıkardı


DeathStalker, oldukça sıra dışı bir APT oyuncusu olarak dikkati çekiyor. En az 2012'den beri aktif olan grup, küçük ve orta ölçekli işletmelere-hukuk firmalarına ve finans sektörüne-karşı casusluk kampanyaları yürütüyor. Diğer APT gruplarından farklı olarak politik olarak motive görünmüyorlar veya hedefledikleri şirketlerden mali kazanç beklemiyorlar. Aksine, paralı asker gibi davranarak bilgisayar korsanlığı hizmetlerini kiralama modeliyle belli bir fiyata sunuyorlar.

Kaspersky araştırmacıları, kısa süre önce grubun yeni kötü amaçlı kampanyalarını ortaya çıkardı ve bu sefer "PowerPepper" olarak bilinen yeni bir arka kapıyı (saldırganların kurbanın cihazının kontrolünü uzaktan ele geçirmesine olanak tanıyan kötü amaçlı yazılım) kullandıklarını keşfetti.

Grupla ilişkili diğer kötü amaçlı yazılım türleri gibi, PowerPepper da genellikle hedef kimlik avı e-postaları aracılığıyla, e-posta gövdesi aracılığıyla veya kötü amaçlı bir bağlantı içinde teslim edilen kötü amaçlı dosyalar aracılığıyla yayılıyor. Grup, kurbanlarını kötü niyetli belgeleri açmak üzere kandırmak için uluslararası olayları, karbon emisyon düzenlemelerini ve hatta pandemiyi kullanıyor.


- Kripto para birimi hizmetleri sağlayan hukuk danışmanlığı firmalarını hedef aldı


Ana kötü amaçlı yük, saldırganların meşru içerik arasında verileri gizlemesine olanak tanıyan bir işlem olan steganografi kullanılarak gizleniyor.

PowerPepper, kötü amaçlı kodu eğrelti otu normal biber resimleri gibi görünen dosyalara yerleştiriyor ve bu kodlar yükleyici komut dosyası tarafından çıkarılıyor. Bu gerçekleştiğinde PowerPepper, DeathStalker operatörleri tarafından uzaktan gönderilen, hassas iş odaklı bilgileri çalmayı amaçlayan komutları yürütmeye başlıyor.

Kötü amaçlı yazılım, hedeflenen sistemde bilgisayarın kullanıcı ve dosya bilgilerini toplama, ağ dosya paylaşımlarına göz atma ve ek ikili dosyalar indirme veya içeriği uzak konumlara kopyalama gibi standart veri keşfi için olanlar da dahil olmak üzere herhangi bir komutu gerçekleştirebiliyor.

Kontrol sunucusundan gönderilen komutlar HTTPS üzerinden DNS aracılığıyla alınıyor. Bu teknik, meşru sunucu adı sorgularının arkasındaki kötü niyetli iletişimleri gizlemede oldukça etkili.

Steganografinin kullanımı, kötü amaçlı yazılım tarafından kullanılan şaşırtma ve kaçırma tekniklerinden yalnızca biri. Yükleyici bir GlobalSign (kimlik hizmetleri sağlayıcısı) doğrulama aracı olarak gizlenebiliyor, özel gizleme kullanabiliyor ve kötü niyetli teslim komut dosyalarının bazı kısımlarını Word'de gömülü nesnelerde taşıyabiliyor.

İmplant ve sunucu arasındaki iletişim imzalı komut dosyalarının kullanılması sayesinde güvenilir ve şifreli bir şekilde gerçekleştiğinden antivirüs yazılımı implantı başlangıçta kötü amaçlı olarak tanımlamıyor.

PowerPepper, öncelikli olarak Avrupa olmak üzere Amerika ve Asya'da da görüldü. Daha önce açıklanan kampanyalarda, DeathStalker esas olarak finansal veya kripto para birimi hizmetleri sağlayan hukuk danışmanlığı firmalarını ve kuruluşları hedef aldı.


- "PowerPepper, DeathStalker'ın yaratıcı bir tehdit aktörü olduğunu bir kez daha kanıtlayan bir örnek"


Açıklamada görüşylerine yer verilen Kaspersky Güvenlik Uzmanı Pierre Delcher, "PowerPepper, DeathStalker'ın yaratıcı bir tehdit aktörü olduğunu bir kez daha kanıtlayan bir örnek." ifadesini kullandı.

Söz konusu grubun kısa bir süre içinde sürekli olarak yeni implantlar ve araçlar geliştirebildiğini aktaran Delcher, şunları kaydetti:

"PowerPepper bu aktörle bağlantılı dördüncü kötü amaçlı yazılım türü, hatta potansiyel bir beşinci tür daha keşfettik. DeathStalker'in kötü amaçlı yazılımları, karmaşık olmasalar da oldukça etkili olduklarını kanıtladılar. Bunun nedeni belki de birincil hedeflerinin küçük ve orta ölçekli kuruluşlar olması, yani daha az sağlam güvenlik programlarına sahip kuruluşlar olmasıdır. DeathStalker'ın aktif kalmasını bekliyoruz ve kampanyalarını izlemeye devam edeceğiz."


Yorumlar (0)
Yorum yapabilmek için lütfen üye girişi yapınız!
banner64
Namaz Vakti 26 Mart 2023
İmsak
Güneş
Öğle
İkindi
Akşam
Yatsı
Puan Durumu
Takımlar O P
1. Galatasaray 25 60
2. Fenerbahçe 24 54
3. Beşiktaş 25 49
4. A.Demirspor 25 45
5. Trabzonspor 25 44
6. Başakşehir 24 41
7. Kayserispor 25 38
8. Konyaspor 25 34
9. Karagümrük 24 31
10. Antalyaspor 25 28
11. Alanyaspor 25 28
12. Sivasspor 25 27
13. Kasımpaşa 25 26
14. Gaziantep FK 25 25
15. Ankaragücü 24 25
16. İstanbulspor 24 24
17. Giresunspor 24 23
18. Hatayspor 24 23
19. Ümraniye 25 22
Takımlar O P
1. Samsunspor 27 57
2. Eyüpspor 26 53
3. Sakaryaspor 27 49
4. Pendikspor 26 47
5. Keçiörengücü 27 47
6. Rizespor 25 46
7. Manisa FK 26 42
8. Bodrumspor 27 42
9. Boluspor 26 41
10. Bandırmaspor 26 40
11. Göztepe 26 38
12. Tuzlaspor 27 28
13. Altay 27 25
14. Adanaspor 27 25
15. Erzurumspor 26 25
16. Altınordu 26 20
17. Gençlerbirliği 26 18
18. Denizlispor 27 17
19. Yeni Malatyaspor 27 16
Takımlar O P
1. Arsenal 28 69
2. M.City 27 61
3. M. United 26 50
4. Tottenham 28 49
5. Newcastle 26 47
6. Liverpool 26 42
7. Brighton 25 42
8. Brentford 27 42
9. Fulham 27 39
10. Chelsea 27 38
11. Aston Villa 27 38
12. Crystal Palace 28 27
13. Wolves 28 27
14. Leeds United 27 26
15. Everton 28 26
16. Nottingham Forest 27 26
17. Leicester City 27 25
18. West Ham United 26 24
19. Bournemouth 27 24
20. Southampton 28 23
Takımlar O P
1. Barcelona 26 68
2. Real Madrid 26 56
3. Atletico Madrid 26 51
4. Real Sociedad 26 48
5. Real Betis 26 45
6. Villarreal 26 41
7. Athletic Bilbao 26 36
8. Rayo Vallecano 26 36
9. Osasuna 26 34
10. Celta Vigo 26 34
11. Mallorca 26 32
12. Girona 26 31
13. Getafe 26 29
14. Sevilla 26 28
15. Cadiz 26 28
16. Real Valladolid 26 28
17. Espanyol 26 27
18. Valencia 26 26
19. Almeria 26 26
20. Elche 26 13