Forumda yenilikler devam etmektedir , çalışmalara devam ettiğimiz kısa süre içerisinde güzel bir görünüme sahip olduk daha iyisi için lütfen çalışmaların bitmesini bekleyiniz. Tıkla ve Git
x

ESET yeni bir siber casusluk grubunu ortaya çıkardı

ESET yeni bir siber casusluk grubunu ortaya çıkardı
0
750

elektronikci

FD Üye
Katılım
Ocak 9, 2022
Mesajlar
38,347
Etkileşim
3
Puan
38
Yaş
36
F-D Coin
69

ESET araştırmacıları, Worok ismini verdikleri evvelce bilinmeyen bir siber casusluk kümesini gün yüzüne çıkardı. Worok telekomünikasyon, bankacılık, denizcilik, güç, askeriye, devlet kurumları ve kamu bölümünden çeşitli yüksek profilli şirketlere ataklar düzenliyor. Gayeleri Asya başta olmak üzere, Orta Doğu ve Afrika'da bulunuyor.

Worok, amaçlarına ulaşmak için kendi araçlarını geliştirmenin yanı sıra mevcut araçlardan da faydalanıyor. Kümenin kimi durumlarda birinci erişimi sağlamak için berbat şöhretli ProxyShell güvenlik açıklarını kullandığı da biliniyor. Kullanmakta oldukları PowerShell art kapısı PowHeartBeat'in komut/süreç yürütme, belge yükleme ve indirme dahil çeşitli kabiliyetleri mevcut.

ESET araştırmacıları yakın vakitte, Asya başta olmak üzere Orta Doğu ve Afrika'da çeşitli yüksek profilli şirketlere ve mahallî idarelere karşı belgelenmemiş araçlar kullanılan amaca yönelik ataklar yapıldığını keşfetti. Bu akınlar, ESET'in Worok ismini verdiği evvelce bilinmeyen bir siber casusluk kümesi tarafından gerçekleştirildi. ESET telemetrisine nazaran Worok en azından 2020'den beri etkin ve günümüzde de etkin olmaya devam ediyor. Gayeleri ortasında ise telekomünikasyon, bankacılık, denizcilik, güç, askeriye, devlet kurumları ve kamu dalından çeşitli yüksek profilli şirketler yer alıyor. Worok, kimi durumlarda birinci erişimi sağlamak için berbat şöhretli ProxyShell güvenlik açıklarını da kullanabiliyor.

Ağırlıklı olarak Asya'daki şirketleri ve hükümetleri hedefliyor

Worok’u keşfeden ESET araştırmacısı Thibaut Passilly mevzuyla ilgili olarak şu açıklamayı yaptı: “Devlet kuruluşları başta olmak üzere, özel ve kamusal alanda çeşitli dalları maksat alan makûs maksatlı yazılım operatörleri, Asya ve Afrika'daki yüksek profilli kuruluşlara odaklanmış durumda, bu nedenle kurbanlara ilişkin bilgilerin peşinde olduklarını düşünüyoruz.”

2020'nin sonlarında Worok, aşağıdakiler başta olmak üzere birçok farklı hükümet ve şirketi amaç alıyordu: Doğu Asya’da bir telekomünikasyon şirketi, Orta Asya’da bir banka, Güneydoğu Asya’da bir denizcilik şirketi, Orta Doğu’da bir devlet kuruluşu, Güney Afrika’da özel bir şirket. Mayıs 2021'den Ocak 2022'ye kadar izlenen operasyonlarda Worok'un hareketlerinde değerli bir orta gözlemlendi fakat küme, Şubat 2022'de odağına şu maksatları alarak geri döndü: Doğu Asya’da bir güç şirketi, Güneydoğu Asya’da bir kamu kurumu.

Kendi araçlarını geliştiren bir siber casusluk kümesi olan Worok, gayelerine ulaşmak için mevcut araçlardan da faydalanıyor. Kümenin özel araç setinde CLRLoad ve PNGLoad isimli iki yükleyici ve PowHeartBeat isimli bir art kapı bulunuyor. CLRLoad, 2021'de kullanılan, lakin 2022'de birden fazla durumda PowHeartBeat ile değiştirilen birinci kademe bir yükleyici. PNGLoad da PNG imajlarında gizlenmiş berbat hedefli yükleri tekrar oluşturmak için steganografi kullanan ikinci evreli bir yükleyici.

PowHeartBeat ise PowerShell'de yazılmış, sıkıştırma, kodlama ve şifreleme üzere çeşitli teknikler kullanılarak gizlenmiş tam özellikli bir art kapı. Bu art kapı, komut/süreç yürütme ve evrak manipülasyonu dahil olmak üzere çeşitli kabiliyetlere sahip. Örneğin, güvenliği ihlal edilmiş makinelere belge yükleyebilir ve bu makinelerden evrak indirebilir; komuta ve denetim sunucusuna yol, uzunluk, oluşturma mühleti, erişim müddetleri ve içerik üzere evrak bilgilerini döndürebilir; ve evrakları silme, tekrar isimlendirme ve taşıma üzere hareketleri yerine getirebilir.
Kaynak: (BYZHA) - Beyaz Haber Ajansı
 

Similar threads

ESET araştırma takımının datalarına nazaran bir watering hole (su kaynağı) saldırısı, Hong Kong'daki demokrasi yanlısı radyo istasyonunun haber web sitesine sızdı. Saldırganlar, siteyi ziyaret edenlerin Mac bilgisayarlarına DazzleSpy makûs gayeli siber casusluk yazılımını kuran bir Safari...
Cevaplar
0
Görüntüleme
86
FamousSparrow’un kurbanları Avrupa’da Fransa, Litvanya, İngiltere; Orta Doğu’da İsrail, Suudi Arabistan; Amerika’da Brezilya, Kanada, Guatemala; Asya’da Tayvan ve Afrika Burkina Faso’da yer alıyor. Hedefleme, FamousSparrow’un maksadının siber casusluk olduğunu gösteriyor. ESET araştırmacıları...
Cevaplar
0
Görüntüleme
71
ESET Araştırma takımı, 5 binden fazla e-posta sunucusunun taarruzlardan etkilendiğini belirledi. Sunucuların, dünya genelinde ortalarında yüksek profile sahip şirketlerin de yer aldığı birçok kuruluşa ve devlet kurumuna ilişkin olduğu belirtildi. Hücum nasıl gerçekleştirildi Mart ayının...
Cevaplar
0
Görüntüleme
80
ESET araştırmacıları, daha önce tespit edilmemiş, 10 adet kötü amaçlı yazılım ailesinden oluşan bir set keşfetti. Bu set, IIS (Internet Information Services) web  sunucusu yazılımı için kullanılan kötü amaçlı uzantılardan oluşuyor. Kötü amaçlı yazılım hükümetlerin posta kutularını ve e-ticaret...
Cevaplar
0
Görüntüleme
61
ESET araştırmacıları, Windows kodlarını hedef alan benzersiz ve daha önce belgelenmemiş bir zararlı keşfetti. Bu zararlı diğerlerinden farklı olarak bir sunucu gibi çalışıyor ve alınan modülleri bellekte yürütüyor. Wslink adı verilen bu zararlı yükleyici Orta Avrupa, Kuzey Amerika ve Ortadoğu'yu...
Cevaplar
0
Görüntüleme
69
858,509Konular
980,818Mesajlar
30,677Kullanıcılar
manolyaaSon üye
Üst Alt