deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Hacking Cat, Yıkıcı Exchange Saldırılarında Gorilla RAT ve Monkey Fidye Yazılımını Kullanıyor

Kaspersky'ye göre Hacking Cat grubu, Microsoft Exchange'i istismar ederek Gorilla RAT yerleştiriyor ve Monkey fidye yazılımını dağıtıyor; Windows, Linux ve ESXi varyantları verileri şifreliyor, logları siliyor ve yok ediyor.

Hacking Cat, Yıkıcı Exchange Saldırılarında Gorilla RAT ve Monkey Fidye Yazılımını Kullanıyor

Hacking Cat Rus kuruluşlarına saldırıyor

Kaspersky araştırmasına göre, dev.to üzerinde yayımlanan teknik bir derlemede kritik olarak işaretlenen, Hacking Cat olarak izlenen bir tehdit grubu Rus kuruluşlarına yönelik aktif saldırılar yürütüyor. Bulguları aktaran The Record, failleri yeni geliştirilmiş kötücül yazılımlar kullanan Ukrayna yanlısı hackerlar olarak tanımlıyor. Kampanya, uzaktan erişim araçlarını, Windows, Linux ve VMware ESXi sistemlerinde verileri şifrelemek ya da tamamen yok etmek üzere tasarlanmış fidye yazılımıyla birleştirmesiyle öne çıkıyor.

Exchange ele geçirmeden yıkıma

Kaspersky'nin yeniden yapılandırdığı saldırı akışında saldırganlar öncelikle internete açık Microsoft Exchange sunucularındaki zafiyetleri istismar ederek ayak noktası kazanıyor. Ardından, komuta kontrol sunucusuna WebSocket bağlantısı üzerinden ulaşan bir uzaktan erişim truva atı olan Gorilla RAT'ı bırakıyorlar. Dosya ve süreç işlemleri ile TCP tunneling kullanarak, operatörler ele geçirilen Exchange sunucusundan iç servislere bağlantıları aktarıyor ve böylece posta sunucusunu ağın daha derinlerine uzanan bir pivot noktasına dönüştürüyor.

Konumlarını aldıktan sonra, hedef işletim sistemine uygun bir varyantta Monkey fidye yazılımını dağıtıyorlar. Varyantlar arasında davranış farkları var: bazıları dosyaları şifreliyor, bazıları verileri yok ediyor, bazıları logları temizliyor ve her davranış her olayda görülmüyor. dev.to yazısı, Exchange giriş noktasıyla bağlantılı olarak CVE-2021-26855 ve CVE-2026-42897 kodlarını listeliyor ancak bunların yalnızca aday tahminler olduğunu vurgulayarak araştırmacıları tek bir CVE etrafında çalışmalarını daraltmama konusunda uyarıyor.

Gorilla RAT ve Monkey ne yapıyor

Gorilla RAT saldırganlara uzaktan kontrol, dosya transferi ve TCP trafiğini iç varlıklara doğru tünelleme yeteneği veriyor. Yazı, ondan önce daha basit bir reverse shell'in bulunduğunu ve Run-key kalıcılığı bıraktığını, ayrıca yaklaşık 27 ila 36 saniyelik aralıklarla beaconing gözlendiğini, ancak bu aralığın tek başına kötücül yazılımı tanımlamak için yeterli olmadığını belirtiyor.

Monkey fidye yazılımı Windows, Linux ve ESXi için varyantlarla geliyor. Yazıda özetlendiği üzere Kaspersky'nin gözlemsel verileri, birden fazla olayda hem Gorilla RAT hem de Monkey'nin çalıştırılmasını, ardından gelen şifreleme, yok etme ve log silme eylemlerini doğruluyor. Özellikle sert bir ayrıntı: Rust ile yazılmış bazı varyantlar şifre çözme anahtarlarını hiç kaydetmiyor ve hasarı geri döndürülemez bırakıyor. Yazı ayrıca Nemo Wiper ve ClearWater'ı grubun araç setiyle ilişkilendiriyor.

Mağdurların ve yöneticilerin görebilecekleri

Mağdurlar saldırıyı genellikle ancak sonrasında, erişilemez dosyalar ve fidye notları sayesinde fark ediyor. Yöneticiler için, tespit kılavuzunu doğrulanmış bilgi değil çıkarım olarak nitelendiren dev.to analizi, Exchange sunucularında şüpheli süreç çalıştırılmasına veya giden WebSocket trafiğine bakmakla başlamayı, ardından servis durdurmalarını, temizlenen Windows event loglarını ve toplu dosya değişikliklerini izlemeyi öneriyor. Exchange üzerindeki çalıştırmaları, WebSocket bağlantılarını, sonraki iç bağlantıları ve ikincil hostlardaki şifreleme ya da log silme eylemlerini host, hesap ve zaman damgasına göre ilişkilendirmek saldırı yolunu yeniden yapılandırabilir. Saldırganlar logları bilinçli olarak sildiği ve Linux ile ESXi denetiminin çoğu zaman zayıf olduğu için yazı, merkezi olarak saklanan loglara ve ağ kayıtlarına dayanmayı ve Kaspersky'nin yayımladığı göstergeleri çapraz kontrol etmeyi tavsiye ediyor.

Önerilen savunmalar

Yazının azaltım listesi net: Exchange'i yamalayın ve gereksiz genel erişimi kaldırın, kimlik bilgilerini potansiyel olarak ele geçirilmiş olarak değerlendirip değiştirin, RAT dağıtımını ve yatay hareketi sınırlamak için uygulama kontrolü ve ağ segmentasyonu uygulayın ve kurtarması gerçekten doğrulanmış, izole çevrimdışı yedekler bulundurun. Kontrol altına alma, ele geçirilmiş hostları izole etmeyi, aktarılan trafiği engellemeyi ve kurtarma çalışması başlamadan önce yedekleri korumayı kapsıyor.

Neden önemli

Bu kampanya, salt şantajdan yıkıcı saldırıya doğru bir kaymayı gösteriyor. Şifre çözme anahtarlarını atan varyantlar, fidye pazarlığından bağımsız olarak kurtarma yolu bırakmıyor ve ESXi'yi hedef almak, hipervizör düzeyindeki şifrelemenin tek seferde çok sayıda sanal makineyi çökertebileceği anlamına geliyor. İlk erişim vektörü olan çevreye dönük bir Exchange sunucusu, kurumsal ortamlarda hâlâ yaygın ve operatörler, hem soruşturmayı hem de geri yüklemeyi güçleştirmek için logları ve yedekleri silerek hasarı katlıyor. Açık Exchange sunucuları çalıştıran, özellikle sanallaştırma veya yedekleme altyapısının bu sunuculardan erişilebilir olduğu kuruluşlar, bunu bir prompt olarak alıp sistemlerini yamalamalı, segmentlere ayırmalı ve kurtarma prosedürlerini yeniden test etmelidir.

  • #security
  • #ransomware
  • #malware
  • #microsoft-exchange
  • #vmware-esxi

İlgili yazılar