Bilgi Paylaşımı

ESET, Ballistic Bobcat APT Grubunun Sponsor İsimli Yeni Saldırısını Keşfetti

ESET Research tarafından APT35/APT42 (diğer isimleriyle Charming Kitten, TA453 ya da PHOSPHORUS) olarak izlenen Ballistic Bobcat; eğitim, hükumet ve sıhhat kuruluşlarının yanı sıra insan hakları aktivistleri ve gazetecileri de gaye alan, muhtemelen İran ilişkili, ileri seviye ve kalıcı bir tehdit kümesi. Kümenin en faal olduğu bölgeler İsrail, Orta Doğu ve Amerika Birleşik Devletleri. Emeli siber casusluk olan kümenin 34 kurbanının büyük kısmı İsrail’de, yalnızca ikisi Brezilya ve BAE’de bulunuyor. İsrail’de otomotiv, üretim, mühendislik, finansal hizmetler, medya, sıhhat, teknoloji ve telekomünikasyon şirketleri hücuma uğradı.

Sponsoring Access isimli yeni keşfedilen akının 34 kurbanından 16’sı için Ballistic Bobcat sistemlerine erişimi olan tek tehdit aktörü olmadığı görülüyor. Kurbanların çok çeşitli olması ve birtakım kurbanların istihbarat pahasının çok düşük olması nedeniyle, Ballistic Bobcat’in evvelden seçilmiş kurbanlara karşı amaçlı bir hücum düzenlemek yerine tarama ve yararlanma davranışı sergilediği düşünülebilir. Bu nedenle Ballistic Bobcat, internete açık Microsoft Exchange sunucularındaki yamalanmamış güvenlik açıklarıyla fırsat maksatlarını aramaya devam ediyor.

Sponsor art kapısını bulan ve en son Ballistic Bobcat saldırısını tahlil eden ESET araştırmacısı Adam Burgher şunları söyledi: “Grup, yeni keşfedilen Sponsor art kapısı üzere kimi özel uygulamalarla desteklediği çeşitli ve açık kaynaklı bir araç seti kullanmaya devam ediyor. Savunma tarafında sağlayıcılara, internete açık tüm aygıtlara yama yapmaları ve kuruluşlarında ortaya çıkan yeni uygulamalara karşı tetikte olmalarını tavsiye ediyoruz.”

Sponsor art kapısı, diskte depolanan yapılandırma evraklarını kullanıyor. Bu evraklar, yığın belgeleri tarafından gizlice dağıtılıyor ve tarama motorları tarafından tespit edilmemesi için kasıtlı olarak zararsız görünecek halde tasarlanıyor. Ballistic Bobcat yeni art kapıyı, CISA Alert AA21-321A’da belgelenen saldırısını ve PowerLess saldırısını tamamladığı Eylül 2021’de dağıtmaya başladı.

Pandemi sırasında Ballistic Bobcat, Dünya Sıhhat Örgütü ve Gilead Pharmaceuticals üzere COVID-19 ile ilgili kuruluşları ve tıbbi araştırma işçisini hedefliyordu.

Daha Fazla Göster

Benzer Paylaşımlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu