İş teklifinin içinden siber saldırı çıktı

Teknoloji Nis 28, 2023 Yorum Yok

ESET araştırmacıları, Linux kullanıcılarını amaç Meydan yeni bir Lazarus Operasyonu olan DreamJob kampanyasını  keşfetti

ESET araştırmacıları, şimal Kore temaslı tehdit aktörü Lazarus’un DreamJob ismi verilen kampanyasını keşfetti. ESET Research, Lazarus’un Linux kullanıcılarına yönelik Düzmece cazip Amel teklifleriyle gaye aldığı şahısların bilgisayarlarına sızmak için toplumsal mühendislik tekniklerini kullandığı kampanya olan Dreamjob   kampanyasını, 3CX telefon sistemi tedarik zinciri akınıyla ilişkilendirdi.

ESET Research, yem olarak Düzmece bir HSBC Amel teklifi sunan ZIP evrakından nihayet yüke kadar bütün zinciri yine oluşturmayı başardı: OpenDrive bulut depolama hesabı aracılığıyla dağıtılan SimplexTea Linux arka kapısı. şimal Kore irtibatlı bu Aka tehdit aktörü, operasyonun bir kesimi olarak Linux Kötü hedefli yazılımını birinci Sefer kullanıyor. Bu yeni keşfedilen Linux Üzücü maksatlı yazılımıyla benzerlikler, 3CX tedarik zinciri saldırısının gerisinde Kötü bir üne sahip şimal Kore temaslı kümenin olduğu teorisini destekliyor.

Lazarus etkinliklerini araştıran ESET araştırmacısı Peter Kálnai bu mevzuda şunları söyledi: “Bu keşif nihayet 3CX tedarik zinciri saldırısının aslında Lazarus tarafından gerçekleştirildiğine dair inandırıcı deliller sunuyor. Baştan beri bu durumdan şüpheleniliyor ve o vakitten beri birçok Emniyet araştırmacısı tarafından buna dikkat çekiliyordu.” 

3CX, birçok kuruluşa telefon sistemi hizmetleri sağlayan milletlerarası bir VoIP yazılım geliştiricisi ve distribütörü. Web sitesine nazaran 3CX’in havacılık, sıhhat ve konaklama iç olmak üzere Türlü kesimlerde 600.000’den Çok müşterisi ve 12 milyon kullanıcısı var. Sistemlerini bir web tarayıcısı, taşınabilir uygulama yahut bir masaüstü uygulaması aracılığıyla kullanmak için istemci yazılımı sunuyor. Mart 2023’ün sonlarında, hem Windows hem de macOS için masaüstü uygulamasının yüklendiği bütün makinelerde, bir Küme saldırganın rastgele kod indirip çalıştırmasını sağlayan Kötü emelli kod olduğu keşfedildi. Güvenliği ihlal edilen 3CX yazılımı, birtakım 3CX müşterilerine ek olarak Üzücü hedefli yazılım dağıtmak için harici tehdit aktörleri tarafından gerçekleştirilen bir tedarik zinciri akınında kullanıldı.

Kötü emelli bu bireyler bu akınları Aralık 2022 üzere Fazla evvelki bir tarihte planlamışlardı. Bu, geçen yılın sonlarında 3CX ağında bir yer edindiklerini gösteriyor. Taarruzun halka açıklanmasından birkaç gün evvel, VirusTotal’a gizemli bir Linux indirici gönderildi. Bu indirici, Linux için yeni bir Lazarus arka kapısı olan SimplexTea’yi indirerek 3CX akınındaki yüklerle birebir Komuta ve Denetim sunucusuna bağlanıyor.

Kálnai durumu şöyle açıklıyor: “Çeşitli BT altyapılarına dağıtılan bu güvenliği ihlal edilmiş yazılım, yıkıcı tesirleri olabilecek her türlü yükün indirilmesine ve yürütülmesine İmkan tanır. Bir tedarik zinciri saldırısının kapalılığı, bu Üzücü gayeli yazılım dağıtma formülünü bir saldırgan için hayli cazibeli hale getiriyor ve Lazarus bu tekniği aslında daha Evvel kullanmıştı. 

DreamJob Operasyonu, Lazarus’un Düzmece cazip Amel teklifleriyle maksat aldığı bireylerin bilgisayarlarına sızmak için toplumsal mühendislik tekniklerini kullandığı bir sıra kampanyanın ismi. 20 Mart’ta Gürcistan’daki bir kullanıcı VirusTotal’a HSBC job offer.pdf.zip isimli bir ZIP arşivi gönderdi. Lazarus’un öteki DreamJob kampanyaları göz önüne alındığında, bu yük muhtemelen maksada yönelik kimlik avı yahut LinkedIn’deki direkt bildiriler aracılığıyla dağıtıldı. Arşiv Biricik bir belge içeriyor: Go’da yazılmış ve HSBC job offer․pdf isimli Lokal bir 64 bit Intel Linux ikili belgesi.

 

Kaynak: (BYZHA) ak Haber Ajansı

Yorum Yok

Yorum Yap

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir