Hədəfdə İT Xidmətləri Təminatçıları
Kibertəhlükəsizlik şirkəti SentinelOne tərəfindən açıqlanan son məlumatlara görə, Şimali Koreyanın “Jade Sleet” kimi tanınan təhdid qrupu Hindistanda fəaliyyət göstərən, nisbətən kiçik bir informasiya texnologiyaları (İT) xidmətləri təminatçısı şirkətinə qarşı kiberhücum həyata keçirib. Bu insident, düşmənin hədəf şəbəkələrə daxil olmaq üçün tərtibatçıları necə davamlı olaraq hədəf aldığını bir daha qabardır.
Hücumun Detalları və İstifadə Olunan Alətlər
SentinelOne bildirir ki, hücum zamanı Apple macOS sistemləri hədəf alınıb və FLATROOF, həmçinin ROOFDECK adlı Malware yükləyiciləri istifadə edilib. Bu Backdoor-lar macOS və Linux əməliyyat sistemləri üçün xüsusi olaraq hazırlanmışdır və ilkin məqsəd, zərərçəkmişin şəbəkəsinə daimi giriş əldə etməkdir.
FLATROOF, şəbəkə daemonu kimi maskalanaraq zərərli proqramın davamlılığını təmin edir və sistemdə möhkəmləndikdən sonra ROOFDECK-i yerləşdirmək üçün istifadə olunur. ROOFDECK isə çox gizli işləyən bir Backdoor-dur. O, sistem məlumatlarını toplayır, əmrləri icra edir, faylları yükləyir və endirir. Bütün bu əməliyyatlar hücumçunun nəzarətində olan server ilə AES-256-CBC şifrələməsi ilə təmin edilmiş kanal vasitəsilə həyata keçirilir.
Təhlükəsizlik analitikləri həmçinin xcode.pkg adında trojanlaşdırılmış Xcode paketinin macOS sistemlərində, vcpkg adlı başqa bir alətin isə Linux sistemlərində istifadə edildiyini aşkar ediblər. Bu alətlərin köməyi ilə təhdid aktorları tərtibatçıların iş mühitlərinə sızaraq, mənbə kodlarına və digər həssas məlumatlara çıxış əldə etməyə çalışıblar.
Jade Sleet Kimdir?
Jade Sleet qrupu, həmçinin APT38 və ya Lazarus Qrupunun “Andariel” alt qrupu kimi də tanınır. Bu Şimali Koreya ilə əlaqəli təhdid aktoru, adətən maliyyə qurumlarına və kriptovalyuta şirkətlərinə qarşı hücumları ilə məşhurdur, lakin bu insident onların İT xidmətləri təminatçılarını da hədəf aldığını göstərir.
Hücumun əsas məqsədi, tərtibatçıların etimadnamələrini, mənbə kodlarını və daxili informasiyanı ələ keçirmək olub. Bu məlumatlar, gələcək təchizat zənciri hücumları üçün istifadə edilə bilər ki, bu da daha geniş miqyaslı zərərlərə səbəb ola bilər.
Tərtibatçıların Hədəf Alınması Trendi
Bu hücum, təhlükəli aktorların hədəf şəbəkələrə sızmaq üçün tərtibatçıları və onların iş mühitini hədəf alması trendinin davam etdiyini göstərir. Lazarus Qrupu keçmişdə də Cənubi Koreyadakı tərtibatçıları hədəf alan, təchizat zənciri hücumlarına yol açan oxşar kampaniyalar həyata keçirmişdi. Bu, tərtibatçıların proqram təminatı inkişafı zəncirində kritik bir hədəf olduğunu bir daha sübut edir.
SentinelOne-ın təhlilinə görə, Jade Sleet-in bu kampaniyası 2023-cü ilin əvvəllərində başlanıb və hücumçuların uzun müddət ərzində hədəf sistemlərdə qalmaq niyyətində olduğunu ortaya qoyub. Bu hadisə, hər ölçüdə olan İT şirkətləri üçün təhlükəsizlik tədbirlərini gücləndirməyin və xüsusilə də tərtibatçıların iş axınında potensial zəif nöqtələri müəyyən etməyin vacibliyini vurğulayır.