Bilgi Paylaşımı

Siber Casusluk Sınır Tanımıyor

Kuzey Kore temaslı Lazarus kümesi operatörleri, geçtiğimiz yıl Facebook, Instagram ve WhatsApp platformlarının sahibi olan Meta için bir işe alım uzmanını taklit ederek giriştikleri başarılı bir kimlik avı (spear phishing) saldırısının  sonrasında firmanın ağına erişim sağladı. Taarruzun sonuncu gayesi ise siber casusluk olarak kayıt altına alındı.

Sahte işe alım uzmanı, kurban ile LinkedIn profesyonel toplumsal ağ platformunun sağladığı bir özellik olan LinkedIn Messaging üzerinden bağlantıya geçti. Kurbana işe alım sürecinin bir modülü olarak gerekli olduğu söylenen iki kodlama testi gönderdi. ESET Research, etkilenen havacılık-uzay şirketiyle yapılan işbirliği sayesinde birinci erişim adımlarını tekrar oluşturarak Lazarus tarafından kullanılan araç setini tahlil edebildi. Küme birden fazla şirket çalışanını amaç aldı.

Lazarus, kurbanların sistemlerine birden çok bilgi yükü gönderdi. Bunlardan en değerlisi, daha evvelce kayıt altına alınmamış olan ve LightlessCan ismi verilen karmaşık bir uzaktan erişim truva atı (RAT). Truva atı, çok çeşitli lokal Windows komutlarının fonksiyonlarını taklit eder ve çoklukla gürültülü konsol yürütmeleri yerine RAT’ın kendi içinde saklı olan yürütmeye ile saldırganlar tarafından berbata kullanılır. Bu stratejik değişiklik, saklılık özelliğini geliştirerek saldırganın faaliyetlerini tespit etmeyi ve tahlil etmeyi daha kuvvetli hale getiriyor.

Saldırıyı açığa çıkaran ESET araştırmacısı Peter Kálnai şunları söyledi, “Bu akının en telaş verici tarafı; tasarımı ve işleyişinde üst seviye gelişmişlik sergileyen, öncülü BlindingCan ile karşılaştırıldığında berbat hedefli yeteneklerde kıymetli bir ilerleme sağladığı görülen, karmaşık ve muhtemelen kendini geliştiren bir araç olan yeni bilgi yükü tipi LightlessCan olarak dikkat çekiyor.”

HIDDEN COBRA olarak da bilinen Kuzey Kore irtibatlı siber casusluk kümesi Lazarus’un 2009 yılından beri etkin olduğu düşünülüyor.  Lazarus casusluk, sabotaj ve finansal yarar elde etme dileği olmak üzere siber kabahat etkinliklerinin üç temel özelliğine de sahip. Havacılık-uzay firmaları, Kuzey Kore ilişkili APT kümeleri için alışıldık gayeler olarak tanımlanıyor.

Daha Fazla Göster

Benzer Paylaşımlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu