- Haberler
- Teknoloji
- Çin bağlantılı siber casusluk grubu FishMonger'ın yeni arka kapısı ortaya çıkarıldı
Çin bağlantılı siber casusluk grubu FishMonger'ın yeni arka kapısı ortaya çıkarıldı
ESET, Çin bağlantılı FishMonger grubunun Windows sistemleri hedef alan yeni SprySOCKS varyantlarını ortaya çıkardı saldırıların özellikle devlet kurumlarına yönelik gerçekleştirildiği bildirildi.
Haberin Özeti
- • ESET, FishMonger grubunun daha önce bilinmeyen iki Windows tabanlı SprySOCKS varyantını tespit etti.
- • Zararlı yazılımın Honduras, Tayvan, Tayland ve Pakistan’daki devlet kurumlarını hedef aldığı belirtildi.
- • Araştırmacı Martin Smolár, saldırı aracının gelişmiş gizlenme teknikleri ve olası UEFI bootkit desteğiyle dikkat çektiğini söyledi.
Siber güvenlik şirketi ESET, Çin bağlantılı olduğu değerlendirilen FishMonger grubunun kullandığı yeni bir siber saldırı aracını ortaya çıkardı. Daha önce yalnızca Linux sistemlerde görülen SprySOCKS kötü amaçlı yazılımının, ilk kez Windows işletim sistemleri için geliştirilen iki farklı varyantı tespit edildi.
ESET tarafından yapılan incelemelerde, söz konusu zararlı yazılım örneklerinin ilk olarak Nisan 2024’te VirusTotal platformuna yüklendiği belirlenirken, telemetri verileri saldırıların 2023 ile 2024 yılları arasında aktif olarak sürdürüldüğünü ortaya koydu. Saldırılardan Honduras, Tayvan, Tayland ve Pakistan’daki devlet kurumlarının etkilendiği bildirildi.
Tespit edilen WIN_DRV varyantının 30’dan fazla Komuta ve Kontrol (C&C) komutunu desteklediği belirtildi. Zararlı yazılımın sistem bilgilerini toplama, süreçleri izleme, hizmet yönetimi ve dosya oluşturma, silme ya da aktarma gibi birçok işlemi gerçekleştirebildiği kaydedildi.
Ayrıca SprySOCKS’un gelişmiş gizlenme teknikleri kullandığı, kötü amaçlı yazılımın ağ bağlantılarını, işlemlerini, dosyalarını ve kayıt defteri anahtarlarını görünmez hale getirebildiği aktarıldı. Böylece saldırganların ağ trafiğinde dikkat çekmeden sistemlere erişebildiği ifade edildi.
“Windows’a özgü mekanizmalarla güçlendirildi”
FishMonger’ın son saldırı araçlarını inceleyen ESET araştırmacısı Martin Smolár, Windows sürümünün Linux versiyonundan türetildiğini belirterek, “Windows sürümü, C&C protokolü, kullanılan şifreleme ve genel komut işleme mantığı dâhil olmak üzere Linux sürümünün temel mimarisinin çoğunu korurken gerektiğinde Windows’a özgü mekanizmalarla değiştiriyor ve çekirdek sürücüleri devreye sokarak arka kapının gizliliğini artırıyor. UEFI bootkit’in olası katılımına dair sınırlı ipuçları göz önüne alındığında, herkese grubun faaliyetlerini yakından takip etmelerini tavsiye ediyoruz” dedi.
Araştırma sonuçlarına göre bazı saldırı senaryolarında, sistem açılış sürecine yerleşebilen UEFI bootkit bileşenlerinin kullanılmış olabileceğine ilişkin işaretler bulundu. ESET telemetri verileri, saldırganların muhtemelen CVE-2023-24932 güvenlik açığından yararlanmış olabileceğini gösteriyor.
FishMonger grubunun, Çin merkezli olduğu değerlendirilen I-SOON adlı yüklenici tarafından yönetildiği ve Winnti Grubu çatısı altında faaliyet gösterdiği belirtiliyor. Siber casusluk faaliyetleriyle tanınan grup; Earth Lusca, TAG-22, Aquatic Panda ve Red Dev 10 isimleriyle de biliniyor.
Grup daha önce Hong Kong’daki üniversitelere yönelik siber operasyonlarla gündeme gelmişti. Ayrıca internet kullanıcılarını zararlı sitelere yönlendiren “watering-hole” saldırıları gerçekleştirdiği de biliniyor.
FishMonger’ın kullandığı araçlar arasında ShadowPad, Spyder, Cobalt Strike, FunnySwitch, SprySOCKS ve BIOPASS RAT gibi gelişmiş zararlı yazılımlar bulunuyor. Son tespit edilen Windows varyantlarının ise grubun operasyonel kapasitesini daha da artırdığı değerlendiriliyor.
Bakmadan Geçme