enflasyonemeklilikötvdövizakpchpmhpurfaşanlıurfa
DOLAR
32,5993
EURO
34,7973
ALTIN
2.495,14
BIST
9.483,67
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
İstanbul
Hafif Yağmurlu
14°C
İstanbul
14°C
Hafif Yağmurlu
Cumartesi Açık
20°C
Pazar Az Bulutlu
21°C
Pazartesi Az Bulutlu
21°C
Salı Az Bulutlu
22°C

ESET yeni bir siber casusluk grubunu ortaya çıkardı

ESET araştırmacıları, Worok ismini verdikleri evvelden bilinmeyen bir siber casusluk kümesini gün yüzüne çıkardı. Worok telekomünikasyon …

ESET yeni bir siber casusluk grubunu ortaya çıkardı
A+
A-

ESET araştırmacıları, Worok ismini verdikleri evvelden bilinmeyen bir siber casusluk kümesini gün yüzüne çıkardı. Worok telekomünikasyon, bankacılık, denizcilik, güç, askeriye, devlet kurumları ve kamu bölümünden çeşitli yüksek profilli şirketlere ataklar düzenliyor. Gayeleri Asya başta olmak üzere, Orta Doğu ve Afrika’da bulunuyor.

Worok, amaçlarına ulaşmak için kendi araçlarını geliştirmenin yanı sıra mevcut araçlardan da faydalanıyor. Kümenin birtakım durumlarda birinci erişimi sağlamak için makûs şöhretli ProxyShell güvenlik açıklarını kullandığı da biliniyor. Kullanmakta oldukları PowerShell art kapısı PowHeartBeat’in komut/süreç yürütme, belge yükleme ve indirme dahil çeşitli kabiliyetleri mevcut.

ESET araştırmacıları yakın vakitte, Asya başta olmak üzere Orta Doğu ve Afrika’da çeşitli yüksek profilli şirketlere ve mahallî idarelere karşı belgelenmemiş araçlar kullanılan maksada yönelik akınlar yapıldığını keşfetti. Bu taarruzlar, ESET’in Worok ismini verdiği evvelce bilinmeyen bir siber casusluk kümesi tarafından gerçekleştirildi. ESET telemetrisine nazaran Worok en azından 2020’den beri etkin ve günümüzde de faal olmaya devam ediyor. Amaçları arasında ise telekomünikasyon, bankacılık, denizcilik, güç, askeriye, devlet kurumları ve kamu dalından çeşitli yüksek profilli şirketler yer alıyor. Worok, kimi durumlarda birinci erişimi sağlamak için makus şöhretli ProxyShell güvenlik açıklarını da kullanabiliyor.

Ağırlıklı olarak Asya’daki şirketleri ve hükümetleri hedefliyor

Worok’u keşfeden ESET araştırmacısı Thibaut Passilly hususla ilgili olarak şu açıklamayı yaptı: “Devlet kuruluşları başta olmak üzere, özel ve kamusal alanda çeşitli kesimleri gaye alan makûs maksatlı yazılım operatörleri, Asya ve Afrika’daki yüksek profilli kuruluşlara odaklanmış durumda, bu nedenle kurbanlara ilişkin bilgilerin peşinde olduklarını düşünüyoruz.”

2020’nin sonlarında Worok, aşağıdakiler başta olmak üzere birçok farklı hükümet ve şirketi maksat alıyordu: Doğu Asya’da bir telekomünikasyon şirketi, Orta Asya’da bir banka, Güneydoğu Asya’da bir denizcilik şirketi, Orta Doğu’da bir devlet kuruluşu, Güney Afrika’da özel bir şirket. Mayıs 2021’den Ocak 2022’ye kadar izlenen operasyonlarda Worok’un aksiyonlarında değerli bir orta gözlemlendi fakat grup, Şubat 2022’de odağına şu amaçları alarak geri döndü: Doğu Asya’da bir güç şirketi, Güneydoğu Asya’da bir kamu kurumu.

Kendi araçlarını geliştiren bir siber casusluk kümesi olan Worok, maksatlarına ulaşmak için mevcut araçlardan da faydalanıyor. Kümenin özel araç setinde CLRLoad ve PNGLoad isimli iki yükleyici ve PowHeartBeat isimli bir art kapı bulunuyor. CLRLoad, 2021’de kullanılan, fakat 2022’de birden fazla durumda PowHeartBeat ile değiştirilen birinci kademe bir yükleyici. PNGLoad da PNG imajlarında gizlenmiş makûs gayeli yükleri tekrar oluşturmak için steganografi kullanan ikinci kademeli bir yükleyici.

PowHeartBeat ise PowerShell’de yazılmış, sıkıştırma, kodlama ve şifreleme üzere çeşitli teknikler kullanılarak gizlenmiş tam özellikli bir art kapı. Bu art kapı, komut/süreç yürütme ve evrak manipülasyonu dahil olmak üzere çeşitli kabiliyetlere sahip. Örneğin, güvenliği ihlal edilmiş makinelere belge yükleyebilir ve bu makinelerden evrak indirebilir; komuta ve denetim sunucusuna yol, uzunluk, oluşturma müddeti, erişim müddetleri ve içerik üzere evrak bilgilerini döndürebilir; ve evrakları silme, tekrar isimlendirme ve taşıma üzere aksiyonları yerine getirebilir.

Kaynak: (BYZHA) – Beyaz Haber Ajansı

Yorumlar

Henüz yorum yapılmamış. İlk yorumu yukarıdaki form aracılığıyla siz yapabilirsiniz.