deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Star Blizzard'ın sahte etkinlik davetleri CosmicPulse arka kapısını 100'den fazla kuruluşa ulaştırdı

Microsoft'a göre FSB bağlantılı Star Blizzard, Windows zamanlanmış görevleri kullanarak yeni bir Python arka kapısı yükleyen sahte düşünce kuruluşu etkinlik davetleriyle 100'den fazla kuruluşu hedef aldı.

Star Blizzard'ın sahte etkinlik davetleri CosmicPulse arka kapısını 100'den fazla kuruluşa ulaştırdı

Gerçek bir arka kapı için sahte davetler

Microsoft, bir yıldır süren hedefli kimlik avı (spear-phishing) çabasını Star Blizzard'a atfetti; bu grup, ABD, İngiltere, Avustralya, Kanada ve Yeni Zelanda'daki güvenlik kurumlarının Aralık 2023'te, Rusya FSB'sinin Center 18 birimi altında faaliyet gösterdiği neredeyse kesin olarak değerlendirdiği bir grup. Dev.to'da bildirilen bulgulara göre, ağırlıkla ABD ve İngiltere'de ve Ukrayna politikasıyla bağlantılı 100'den fazla kuruluş, Ocak 2026'dan bu yana Windows makinelerine CosmicPulse adlı bir Python arka kapısı yerleştirmek için tasarlanmış sahte etkinlik davetleri aldı. Microsoft, her biri onlarca ile yüzlerce e-posta içeren en az 13 büyük kampanya saydı ve en az bir bilgisayarın enfekte olduğunu doğruladı, ancak kaç kuruluşun sonuçta ihlal edildiğini söylemedi. Microsoft raporunu 29 Eylül'de yayımladığında bir komuta-kontrol domaini hâlâ aktifti.

Kampanya, en çok kimlik bilgisi avcılığıyla tanınan bir grup için bir yön değişikliği: hedefin tanıdığı kişileri taklit etmek ve e-posta parolalarını çalmak. Bu yıl grup, alışılmışığı bire bir (one-to-one) phishing'in yanı sıra eksiksiz bir kötü yazılım dağıtım zinciri ekledi. Proofpoint ise ayrıca Mart ayında grubun e-posta hacminde keskin bir artış gözlemledi.

Posta taramasını atlatmak için tasarlanmış yemler

Davetler Chatham House ve Atlantic Council gibi tanınmış kurumları ev sahibi olarak gösteriyor ve birçoğu hedefin kendi kuruluşundan gelen dahili mesajlar gibi görünmek üzere yazılmış. İlk e-posta genellikle ek içermez. Yalnızca hedef yanıt verirse grup parola korumalı bir RAR veya ZIP arşivi gönderir; parola metin değil bir görselde gösterilir — böylece hem parola hem de arşiv içeriği metin tabanlı posta taramasının erişemeyeceği biçimde korunur. Önceki dalgalarda grup, Ukr.net kullanıcılarına sahte vergi denetim bildirimleri gönderen Ukraynalı makamlar gibi davranıyordu; sonraki yemler arasında Kiev'deki otellere yönelik bir su kesinti bildirimi ve uluslararası bir finans kuruluşundaki personele yönelik bir ödeme bildirimi yer aldı.

Mart ayından bu yana e-postalar, Microsoft'un yüksek güvenle hacklendiğini ve gönderim amacıyla kullanıldığını değerlendirdiği WordPress ve cPanel sitelerindeki hesaplardan gönderiliyor — bu, grubun daha önce Proton ve Microsoft tüketici hesaplarına olan bağımlılığından bir değişiklik. Temiz geçmişe sahip köklü domainlerden gelen posta, itibar tabanlı filtrelemeyi zayıflatıyor; taklit edilen kuruluşun adı @ işaretinden önce görünürken domain alakasız bir şekilde ele geçirilmiş siteye ait.

RedFlick ve CosmicPulse

Dağıtım, Microsoft'un RedFlick adını verdiği, arka kapıyı yüklemek için Windows zamanlanmış görevlerini kullanan bileşen üzerinden yürüyor. Microsoft'un izlediği her sürüm, PDF gibi kamufle edilmiş bir kısayol dosyasıyla başlıyor ve görevleri oluşturmak için bir Windows Installer paketi kullanıyor. Nisan sürümünde yükleyici, rutin ağ bileşenlerini andıran adlara sahip üç görev oluşturdu: biri bilgisayar ve kullanıcı adlarını bir komuta-kontrol sunucusuna gönderiyor ve ek kod indirebiliyor; biri WebDAV'yı etkinleştiriyor, bu da bir web adresini yerel klasör olarak bağlıyor; ve biri sunucudan bir sonraki aşamayı çalıştırmak için Windows Denetim Masası programı olan control.exe'yi kullanıyor.

Bir sonraki aşama, Denetim Masası öğesi gibi kamufle edilmiş ve daha önce NOROBOT veya BAITSWITCH adlarıyla raporlanan, CosmicPulse'u yükleyen bir indirici. WebDAV ile control.exe'nin eşleştirilmesi, yürütmenin diske bırakılan bağımsız bir çalıştırılabilir dosya yerine Windows'un yerleşik programları üzerinden akması anlamına geliyor. İlk getirme yöntemi yıl içinde evrildi: Ocak'ta gizli bir betik SSH kullanırken, Temmuz'a gelindiğinde kısayol gizli bir komut taşıyan bir PDF indiriyordu.

Bir iPhone kolu

Mart'taki bir kampanya farklı işledi. Microsoft'a göre, Atlantic Council temalı bir davete yanıt veren kişiler Windows payload'u yerine iPhone exploit kiti DarkSadow'a giden bir bağlantı aldı. Trellix, 26 Mart'ta gönderilen dört böyle e-posta tespit etti ve güven düzeyini orta olarak değerlendiriyor, çünkü exploit sayfaları çevrimdışıydı ve hiçbir exploit kodu kurtarılamadı. Apple'ın iOS 26.3'ü kitle bağlı altı güvenlik açığının tamamını yamıyor.

Microsoft ayrıca, Digital Security Lab Ukraine'nin raporladığı ve Ukrayna sivil toplumunu sahte Ukraine Recovery Conference davetleriyle hedefleyen Haziran kampanyasıyla teknik örtüşmeye dikkat çekiyor. The Hacker News, iki raporda paylaşılan bir IP adresi ve domain buldu, ancak paylaşılan altyapı tek başına her ikisinin arkasında aynı aktörlerin olduğunu kanıtlamıyor.

Tespit ve rehberlik

Microsoft, ihlal göstergeleri (IoC), üç Defender XDR av (hunting) sorgusu ve Trojan:Script/RedFlick ile Backdoor:Python/CosmicPulse tespitlerini yayımladı. Yayımlandığı haliyle sorgular yalnızca 7 günlük geçmişe bakarken Defender advanced hunting 30 günlük ham veri saklıyor; bu nedenle Ocak'a ait faaliyet yalnızca logların — örneğin Microsoft Sentinel'de — daha uzun süre tutulduğu yerlerde görünüyor. Önerilen önlemler arasında davetleri kayıtlı iletişim bilgileri üzerinden doğrulama, işletmenin ihtiyaç duymadığı giden SSH trafiğini sınırlama, güvenilmeyen çalıştırılabilir dosyaları ve gizlenmiş betikleri engelleyen saldırı yüzeyi azaltma kuralları ve phishing'e dayanıklı oturum açma yer alıyor. Grup hâlâ iki faktörlü kimlik doğrulamayı atlamak için oturum çerezlerini çalan Evilginx ile parola avcılığı yürütüyor.

Neden önemli

Star Blizzard, kalıcı uç nokta erişimine geçiş yapmış bir kimlik bilgisi hırsızlığı operatörü ve dağıtım zinciri, çoğu kuruluşun güvendiği kontrollere karşı mühendislenmiş: hacklenmiş gönderici domainleri itibar kontrollerini, görsel tabanlı arşiv parolaları içerik taramasını, yerleşik Windows çalıştırılabilir dosyaları ise çalıştırılabilir engellemeyi atlatıyor. Ukrayna politikasında çalışan devlet kurumları, STK'lar, düşünce kuruluşları ve finans firmaları — ve onları destekleyen şirketler — için bir konferans daveti artık aktif bir saldırı yolu. İhlale uğradığı belirlenen kuruluş sayısı hâlâ belirsizken ve yayım sırasında bir komuta-kontrol domaini aktifken, tam etki hâlâ açık bir soru.

  • #cybersecurity
  • #malware
  • #phishing
  • #microsoft
  • #windows

İlgili yazılar