Mərkəzi Asiya Hökumətlərinə Qarşı Yeni Kiberhücum Dalğası
Kibertəhlükəsizlik mütəxəssisləri, xüsusilə Mərkəzi Asiya regionunda yerləşən hökumət təşkilatlarını hədəf alan yeni bir kiberhücum dalğasının arxasında çinli bir təhdid aktorunun dayandığından şübhələnir. Cari ilin yanvar ayından etibarən Əfqanıstan, Qırğızıstan, Tacikistan, Özbəkistan, Qazaxıstan və Suriya Ərəb Respublikası kimi ölkələrdəki hökumət qurumları, eləcə də səhiyyə, tədqiqat, təhsil və telekommunikasiya sektorlarında fəaliyyət göstərən təşkilatlar bu hücumların qurbanı olub.
“MirrorFace” Qruplaşmasının İmzası
ESET tədqiqatçıları tərəfindən həyata keçirilən təhlillər bu fəaliyyəti əvvəllər sənədləşdirilməmiş, lakin indi “MirrorFace” (həmçinin APT36 və ya TA476 olaraq da izlənilən) adlandırılan bir təhdid aktoruna aid edir. Bu qruplaşma, mürəkkəb hücumları və casusluğa yönəlmiş fəaliyyətləri ilə tanınır. Hücum kampaniyaları müvafiq olaraq “Operation OctLurk” və “Operation SilkLurk” adlandırılmış və yeni nəsil mürəkkəb zərərli proqram təminatından istifadə edilir.
Zərərli Proqram Arsenalı və Hücum Vektorları
ESET-in The Hacker News ilə paylaşılan hesabatında qeyd edildiyinə görə, bu kampaniyalar xüsusi bir backdoor, Trojan loader və məşhur veb brauzerlərdən istifadəçi məlumatlarını toplamağa imkan verən bir modul kimi bir neçə elementi əhatə edir. Kibertəhlükəsizlik firması həmçinin təhdid aktorunun açıq internetə çıxışı olan tətbiqlərdəki məlum boşluqlardan (vulnerabilities) istifadə etdiyini müşahidə edib.
Hücumların əsas məqsədi sistemlərdə davamlı giriş əldə etmək, həssas məlumatları toplamaq və zərər görmüş sistemlərdən məlumatları xarici serverlərə ötürməkdir (exfiltrate). Hücum zəncirləri zərərli qoşmaları və ya keçidləri olan spear-phishing e-poçtlarından, eləcə də Microsoft Exchange və SharePoint serverləri kimi internetə çıxışı olan tətbiqlərdəki ictimaiyyətə məlum boşluqların istismarından (exploiting) istifadəni əhatə edir. İlkin girişdən sonra, yoluxmuş maşınlar üzərində gizli nəzarəti saxlamaq üçün hazırlanmış OctLurk və SilkLurk backdoor-ları da daxil olmaqla müxtəlif xüsusi alətlər tətbiq edilir.
Zərərli Proqramların Təhlili: OctLurk və SilkLurk
OctLurk backdoor, xüsusi bir .NET malware olaraq, şəbəkələr daxilində yan hərəkəti asanlaşdırmaq, istənilən əmrləri icra etmək və toplanmış məlumatları exfiltrate etmək üçün istifadə olunur. Digər tərəfdən, SilkLurk, C++ dilində yazılmış daha mürəkkəb bir modulyar backdoor olub, əlavə komponentləri yükləməyə və daha geniş çeşidli zərərli fəaliyyətlər həyata keçirməyə qadirdir. ESET-in təhlili hər iki backdoor arasında bəzi kod oxşarlıqlarının olduğunu göstərir ki, bu da onların eyni inkişaf qrupundan qaynaqlana biləcəyini ehtimal etməyə əsas verir.
Aşkarlanmadan Yayınma Üsulları və Müdafiə Tədbirləri
Hakerlər aşkarlanmadan yayınmaq üçün müxtəlif obfuscation üsulları tətbiq edirlər, məsələn, öz malware-lərini xüsusi qoruyucularla paketləyir və şifrələnmiş kommunikasiyalardan istifadə edirlər. Komanda və nəzarət (C2) kommunikasiyaları üçün qanuni xidmətlərdən istifadə edilməsi aşkarlanma səylərini daha da çətinləşdirir.
ESET qeyd edir ki, bu kampaniya “davam edən geosiyasi gərginliklərin və davamlı casusluq təhdidinin açıq bir göstəricisidir.” Hədəf alınan regionlardakı təşkilatlara möhkəm təhlükəsizlik tədbirləri görmək tövsiyə olunur. Bunlara müntəzəm yamalanma (patching), güclü autentifikasiya, şəbəkə seqmentasiyası və işçilərin phishing cəhdlərini müəyyən etmək üçün təlimləri daxildir.