· kaynak dev.to (home feed)
Volexity'nin UTA0560 shellcode eşleşmesi, APT31 faaliyetiyle atıf güvenini sınıyor
Bir dev.to analizinde özetlenen Volexity araştırmasına göre UTA0560 kümesi, APT31/TA412 faaliyetiyle aynı shellcode'u kullanıyor — kimlikten çok yetenek hakkında konuşan bir eşleşme.

Bulgu
Volexity, izlediği UTA0560 tehdit kümesinin, APT31'e atfedilen ve başka yerlerde TA412 adıyla izlenen faaliyetle aynı shellcode'u kullandığını bildirdi. Araştırmanın bir dev.to analizinde açıklandığı gibi, gözlemin kendisi dardır — iki faaliyet bütününde ortaya çıkan tek bir binary artefakt — ama tehdit istihbaratı çalışmasının merkezindeki bir soruya değiniyor: ortak bir araç, bir operasyonun arkasındaki aktör hakkında gerçekte ne kadar şey kanıtlar.
Ortak artefakt nedir
Shellcode, bir exploit veya loader hedef üzerinde yürütme kontrolünü ele geçirdikten sonra çalıştırılan küçük, konumdan bağımsız makine kodudur. dev.to yazısına göre bu tür kodlar genellikle bir kez yazılır, bir loader'a gömülür ve işe yaradığı sürece kullanımda kalır; bu da kampanyalar arası yeniden kullanımı bir hata değil, olağan bir pratik haline getirir.
Bu iki yönlü işler. Shellcode bloğu genel bir teknik değil, belirli baytlara sahip somut bir dosyadır; dolayısıyla aynı baytların iki kampanyada ortaya çıkması, dağıtımların bağlantılı olduğuna dair gerçek bir kanıttır. Tek başına ortaya koyamayacağı şey ise bu bağlantının niteliğidir.
Dört açıklama, dört farklı sonuç
dev.to analizi örtüşmeyi yorumlamanın dört yolunu sıralıyor. Birincisi ortak sahiplik: bir ekibin iki izleme adı altında çalışıp araçlarını farklı hedef kümelerinde yeniden kullanması. İki küme birbirine bağlandığında genellikle ima edilen okuma budur.
İkincisi, ikinci bir tarafın yeniden kullanması: bir loader, builder veya aracın sızması, satılması ya da ele geçirilip yeniden kullanıma sokulması. Suç grupları ile devlet bağlantılı aktörler arasında araç paylaşımı yaygın olduğundan, bu okumada ortak bir bileşen ortak bir komuta yapısına değil, ortak bir tedarik zincirine işaret eder.
Üçüncüsü, kasıtlı yerleştirme: iyi kaynaklara sahip bir aktörün, araştırmacıları yanıltmak için bir rakibin artefaktlarını serpiştirmesi. Analiz bunu nadir ve maliyetli olarak niteleyiyor, ancak atıf tartışmalarında sıklığının hak ettiğinden daha büyük bir yer tuttuğunu, çoğunlukla en dramatik senaryo olmasından kaynaklandığını belirtiyor.
Dördüncüsü, yanlış ilişkilendirmedir: özdeş shellcode, ortak kullanılan üçüncü taraf bir builder'dan, kamuya açık bir kavram kanıtından ya da yaygın bir framework'ten gelebilir; bu durumda artefakt bir ekibi değil, bir aracı tanımlar.
Farkın operasyonel anlamı
İstihbarat tüketicileri için, tek bir grubun iki kampanyayı da yürütmesi ile iki grubun aynı tedarikçiden beslenmesi arasındaki pratik fark felsefi değildir. Her iki faaliyetin de arkasında tek bir rakip varsa, her hedef kitlesindeki savunmacılar saldırganın diğerine yaptığını kendilerine de yapabileceğini varsaymalıdır. Araçlar tedarik yoluyla dolaşıyorsa, bu yetenek diğer kitlenin hedeflenmesiyle ilgisi olmaksızın herhangi bir yerde ortaya çıkabilir. Shellcode yaygın kullanılan bir builder'dan geldiyse, savunmacılar bunun yeniden ortaya çıkmaya devam edeceğini beklemelidir.
Acil eylemler örtüşür — exploit edilen açığı yamalamak, loader'ı avlamak, altyapıyı engellemek — ama analizin belirttiği gibi, önceliklendirme ve tehdidin beklenen kalıcılığı senaryolara göre keskin biçimde farklılaşır.
Bir eşleşme savunmacılara ne verir
dev.to yazısına göre doğrudan çok az şey: tam baytlara göre anahtarlanan tespitler hızla bayatlar, çünkü yazara kodu değiştirmek kalır. Kalıcı sinyaller shellcode'un çevresindedir — hangi sürecin loader'ı başlattığı, kodun nasıl enjekte edildiği, kalıcılığın nasıl kurulduğu ve trafiğin nereye gittiği.
Daha geniş öneriler arasında, atıf raporlarını yalnızca sonuçları için değil kanıt türleri için de okumak yer alıyor; çünkü ortak bir binary, ortak bir altyapı aralığı ve ortak bir hedefleme örüntümü farklı ağırlık taşır. Ayrıca bir artefaktın kanıtladığını, altyapının ima ettiğini ve analistlerin değerlendirdiğini birbirinden ayırmak; atıf çözülmeden eylemi ertelemeyi reddetmek — çünkü exploit edilen yol, kampanyanın hangi adı taşıdığından bağımsız olarak eyleme geçirilebilir.
Analiz ayrıca kuruluşları, kamuya açık raporlamaların dahili kanıtlarla karşılanabilmesi için kendi olay artefaktlarını kaydetmeye ve saklamaya çağırıyor; araçlar daha yetenekli aktörler arasında dolaştıkça, ortak bileşenlerin bir aktörün kim olduğundan çok neler yapabildiği hakkında daha az şey söyleyeceğini öngörüyor.
Neden önemli
Atıf, karar alıcılara bitmiş bir ürün olarak ulaşır ve bitmiş ürünlerden net bir yanıt beklenir. İki adlandırılmış kümenin bir bileşeni paylaştığı bulgusu, daha yüksek güvenle ifade edilmiş sonuçlara belirsizlik sokuyor. dev.to analizi profesyonel yanıtı atıfı terk etmek olarak değil, onu neyin desteklediğini açıkça ortaya koymak olarak çerçeveliyor: ortak shellcode yalnızca shellcode'un paylaşıldığını kanıtlar ve örtüşme, iki soruşturmayı tek birine katmak yerine tüm kanıt tabanının gözden geçirilmesini haklı kılar.
- #threat-intelligence
- #cybersecurity
- #malware
- #attribution
- #threat-hunting