Siber Casusların Yeni Windows Arka Kapısı Ortaya Çıktı

Siber güvenlik firması ESET, FishMonger grubunun daha önce sadece Linux için bilinen SprySOCKS kötü amaçlı yazılımının iki yeni Windows varyantını keşfetti. Bu varyantlar, özellikle devlet kurumlarını hedef alan siber casusluk faaliyetlerinde kullanılıyor.

Siber Casusların Yeni Windows Arka Kapısı Ortaya Çıktı
2 dakikalık okuma

Siber güvenlik kuruluşu ESET, siber casusluk grubu FishMonger tarafından kullanıldığı düşünülen ve daha önce yalnızca Linux sistemlerinde tespit edilen SprySOCKS kötü amaçlı yazılımının iki yeni Windows sürümünü gün yüzüne çıkardı. Çinli bir yüklenici olan I-SOON ile bağlantılı olduğu düşünülen FishMonger grubunun, bu yeni varyantlarla Honduras, Tayvan, Tayland ve Pakistan'daki devlet kurumlarını hedef aldığı belirlendi.

ESET araştırmacıları, bu kötü amaçlı yazılım örneklerini ilk olarak Nisan 2024'te VirusTotal'a yüklenen veriler aracılığıyla fark etse de, ESET'in kendi telemetri kayıtları, saldırıların 2023 ile 2024 yılları arasında aktif olarak gerçekleştiğini ortaya koydu. Keşfedilen WIN_DRV varyantı, sistem bilgisi toplama, işlem listeleme, hizmet yönetimi ve kapsamlı dosya işlemleri (listeleme, oluşturma, silme, aktarma) dâhil olmak üzere 30'dan fazla Komuta ve Kontrol (C&C) komutunu destekliyor.

Gelişmiş Gizlilik ve UEFI Bootkit İpuçları

FishMonger'ın arka kapısı, temel işlevselliğinin yanı sıra, gelişmiş gizlilik sağlamak amacıyla bir çekirdek sürücüsünü de kullanıyor. SprySOCKS, bu sürücü sayesinde ağ bağlantılarını, süreçleri, dosyaları ve kayıt defteri anahtarlarını gizleyebiliyor. Ayrıca TCP trafiğini yönlendirerek, kötü amaçlı yazılım operatörlerinin, arka kapının gerçek dinleme portunu açığa çıkarmadan, kurbanın cihazındaki rastgele bir TCP portu üzerinden komut göndermesine olanak tanıyor. ESET araştırmacısı Martin Smolár, Windows sürümünün, Linux sürümünün temel mimarisini koruduğunu, ancak Windows'a özgü mekanizmalarla ve çekirdek sürücüleriyle gizliliğin artırıldığını belirtti. Smolár, CVE-2023-24932 güvenlik açığını istismar eden bir UEFI bootkit'in olası katılımına dair sınırlı ipuçları bulunduğunu ve grubun faaliyetlerinin yakından takip edilmesi gerektiğini vurguladı.

Winnti Grubu çatısı altında faaliyet gösteren FishMonger, aynı zamanda Earth Lusca, TAG-22, Aquatic Panda veya Red Dev 10 gibi isimlerle de biliniyor ve büyük olasılıkla Çin'in Chengdu kentinden yönetiliyor. ESET Research, grubun 2019'daki sivil protestolar sırasında Hong Kong'daki üniversiteleri hedef aldığına dair 2020'nin başlarında bir analiz yayımlamıştı. FishMonger'ın kullandığı diğer araçlar arasında ShadowPad, Spyder, Cobalt Strike, FunnySwitch, SprySOCKS ve BIOPASS RAT yer alıyor. Grup, "watering-hole" saldırıları düzenlemesiyle de tanınıyor.

İlgili Haberler

Vodafone'dan Avrupa Voleybol Şampiyonası'nda Hediye Fırsatları

Vodafone'dan Avrupa Voleybol Şampiyonası'nda Hediye Fırsatları

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı