Kaspersky, SixLittleMonkeys'in yeni kod stili kullandığını belirledi

İstanbul/Türkiye

Ekonomi 23.06.2020, 11:44 23.06.2020, 11:44
Kaspersky, SixLittleMonkeys'in yeni kod stili kullandığını belirledi

Kaspersky, SixLittleMonkeys'in yeni kod stili kullandığını belirledi

- Kaspersky Kıdemli Güvenlik Araştırmacısı Denis Legezo: - "Kurumsal sınıf API benzeri programlama tarzı, hedefli saldırılarda bile çok nadir görülüyor. Bu yöntem saldırgan grubun yazılım geliştirme konusunda çok tecrübeli ve yetenekli olduğunu gösteriyor"

İSTANBUL (AA) - Kaspersky araştırmacıları, siber casusluk faaliyetlerinde bulunan bir APT grubu olan SixLittleMonkeys'in saldırılarda hedef aldığı sistemin belleğine Truva atı indirdiğini tespit etti.

Şirket açıklamasına göre, Kaspersky araştırmacıları, zararlı yazılımın indirildiği ve kurbanın cihazında komutlar çalıştırmaya başladığı bu son aşamada yeni bir kod stili kullanıldığını belirledi.

API benzeri bu mimari, zararlı yazılımın güncellenmesini basitleştiriyor.

Kaspersky araştırmacıları SixLittleMonkeys'i (diğer adıyla Microcin) ilk defa yıllar önce devlet kurumlarına bir arka kapı kullanarak düzenlediği saldırıda keşfetmişti.

Grubun saldırılarında veriyi kimsenin indirildiğini veya güncellendiğini fark etmemesi için gizlenmiş bir biçimde göndermeyi sağlayan steganografi yöntemini kullandığı da belirlenmişti.

Bu yöntem antivirüs ürünlerinin zararlı parçaları bulmasını zorlaştırıyor.

Bu yıl şubat ayında SixLittleMonkeys’in bir diplomatik kuruluşu hedef alan saldırıda da aynı steganografi ve kitaplık arama emri ele geçirme yöntemlerini kullandığı tespit edildi, ancak bu sefer grubun önemli bir gelişme kaydederek son aşamada kurumsal tarz kodlama tekniklerinden yararlandığı da görüldü.

SixLittleMonkeys'in son aşamadaki API benzeri özelliği, şifreleme ve kayıt tutma işlevlerini sonradan eklemek için kullanılıyor.

Şifreleme işlevi, C2 (kontrol sunucusu) iletişimi ve yapılandırma verilerini şifrelemeye yarıyor. Kayıt tutma işlevi ise dosyaya yapılan işlemlerin geçmişini saklıyor.

Bu yaklaşım sayesinde saldırganlar şifreleme algoritmasını değiştirebiliyor veya kayıtları farklı bir iletişim kanalından yönlendirebiliyor.

Microcin'in en son faaliyetlerinde soketlerle zaman uyumsuz işlemler yaptığı da görüldü.

Kontrol sunucusundaki ağ iletişimi yapıları soket olarak tanımlanıyor.

Yapılan işlemler zaman uyumsuz olduğundan birbirlerini engellemiyor, böylece tüm komutlar yerine getiriliyor.


- "Ekiplerinizin en yeni tehdit istihbaratı verilerine ulaşmasını sağlayın"


Açıklamada görüşlerine yer verilen Kaspersky Kıdemli Güvenlik Araştırmacısı Denis Legezo, "Kurumsal sınıf API benzeri programlama tarzı, hedefli saldırılarda bile çok nadir görülüyor. Bu yöntem saldırgan grubun yazılım geliştirme konusunda çok tecrübeli ve yetenekli olduğunu gösteriyor. Yeni ağ modülüne sonradan eklenen işlevlerle güncelleme ve destek çok daha kolay hale geliyor." ifadelerini kullandı.

Kaspersky uzmanları, SixLittleMonkeys gibi APT'lerin saldırılarından korunmak için şunları öneriyor:

"Güvenlik merkezi ekiplerinizin en yeni tehdit istihbaratı verilerine ulaşmasını sağlayın. Uç nokta seviyesinde tespit, soruşturma ve vakalara zamanında müdahale için Kaspersky Endpoint Detection and Response gibi bir uç nokta tespit ve müdahale çözümü kullanın.

Mutlaka bulunması gereken uç nokta koruma çözümlerinin yanı sıra gelişmiş tehditleri ilk aşamada ağ düzeyindeyken tespit eden, Kaspersky Anti Targeted Attack Platform gibi kurumsal sınıf bir güvenlik çözümü kullanın. Ekibinizin temel siber güvenlik önlemlerini almasını sağlayın. Çoğu hedefli saldırıların kimlik avı veya diğer sosyal mühendislik yöntemleriyle başladığını unutmayın. Uygulamalı gösterimler yaparak kimlik avı e-postalarını ayırt edebilmelerini sağlayın."

Muhabir : Tolga Yanık
Yayınlayan : Harun Bahçivan

Yorumlar (0)
banner69
Namaz Vakti 23 Mart 2023
İmsak
Güneş
Öğle
İkindi
Akşam
Yatsı
Puan Durumu
Takımlar O P
1. Galatasaray 25 60
2. Fenerbahçe 24 54
3. Beşiktaş 25 49
4. A.Demirspor 25 45
5. Trabzonspor 25 44
6. Başakşehir 24 41
7. Kayserispor 25 38
8. Konyaspor 25 34
9. Karagümrük 24 31
10. Antalyaspor 25 28
11. Alanyaspor 25 28
12. Sivasspor 25 27
13. Kasımpaşa 25 26
14. Gaziantep FK 25 25
15. Ankaragücü 24 25
16. İstanbulspor 24 24
17. Giresunspor 24 23
18. Hatayspor 24 23
19. Ümraniye 25 22
Takımlar O P
1. Samsunspor 26 54
2. Eyüpspor 26 53
3. Pendikspor 26 47
4. Rizespor 25 46
5. Keçiörengücü 26 46
6. Sakaryaspor 26 46
7. Bodrumspor 26 41
8. Manisa FK 25 39
9. Boluspor 25 38
10. Bandırmaspor 25 37
11. Göztepe 25 35
12. Tuzlaspor 26 28
13. Altay 26 25
14. Adanaspor 26 25
15. Erzurumspor 25 24
16. Altınordu 25 20
17. Gençlerbirliği 25 17
18. Denizlispor 26 17
19. Yeni Malatyaspor 26 16
Takımlar O P
1. Arsenal 28 69
2. M.City 27 61
3. M. United 26 50
4. Tottenham 28 49
5. Newcastle 26 47
6. Liverpool 26 42
7. Brighton 25 42
8. Brentford 27 42
9. Fulham 27 39
10. Chelsea 27 38
11. Aston Villa 27 38
12. Crystal Palace 28 27
13. Wolves 28 27
14. Leeds United 27 26
15. Everton 28 26
16. Nottingham Forest 27 26
17. Leicester City 27 25
18. West Ham United 26 24
19. Bournemouth 27 24
20. Southampton 28 23
Takımlar O P
1. Barcelona 26 68
2. Real Madrid 26 56
3. Atletico Madrid 26 51
4. Real Sociedad 26 48
5. Real Betis 26 45
6. Villarreal 26 41
7. Athletic Bilbao 26 36
8. Rayo Vallecano 26 36
9. Osasuna 26 34
10. Celta Vigo 26 34
11. Mallorca 26 32
12. Girona 26 31
13. Getafe 26 29
14. Sevilla 26 28
15. Cadiz 26 28
16. Real Valladolid 26 28
17. Espanyol 26 27
18. Valencia 26 26
19. Almeria 26 26
20. Elche 26 13