DOLAR
41,5590
EURO
48,8509
ALTIN
5.165,68
BIST
11.220,22
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
İstanbul
Az Bulutlu
22°C
İstanbul
22°C
Az Bulutlu
Perşembe Az Bulutlu
22°C
Cuma Hafif Yağmurlu
24°C
Cumartesi Hafif Yağmurlu
21°C
Pazar Parçalı Bulutlu
21°C

Casusluk grubunun hedefi diplomatlar

Siber güvenlik şirketi ESET MoustachedBouncer ismi verilen yeni bir siber casusluk kümesi keşfetti. Casusluk kümesi ismini Belarus’taki varlığından alıyor ve idarenin çıkarları doğrultusunda hareket ediyor. Küme Belarus’taki yabancı büyükelçilikleri maksat alıyor.

Casusluk grubunun hedefi diplomatlar
11.08.2023 14:24
6
A+
A-

Siber güvenlik şirketi ESET MoustachedBouncer ismi verilen yeni bir siber casusluk kümesi keşfetti. Casusluk kümesi ismini Belarus’taki varlığından alıyor ve idarenin çıkarları doğrultusunda hareket ediyor. Küme Belarus’taki yabancı büyükelçilikleri gaye alıyor.

2014’ten beri faal olduğu belirtilen küme, Belarus’taki Avrupalılar dahil olmak üzere sadece yabancı büyük elçilikleri hedefliyor. 2020’den beri MoustachedBouncer, maksatlarına saldırmak için Belarus’ta ISP düzeyinde ortadaki düşman (AitM) taarruzlarını gerçekleştirebiliyor. Küme, ESET’in NightClub ve Disco olarak isimlendirdiği iki farklı araç seti kullanıyor. 

ESET telemetrisine nazaran, küme Belarus’taki yabancı büyükelçilikleri gaye alıyor. İkisi Avrupa, biri Güney Asya ve biri Afrika’da olmak üzere elçilik çalışanının amaç alındığı dört ülke belirlendi. ESET, MoustachedBouncer’ın ve büyük olasılıkla Belarus’un çıkarlarının ortak olduğunu, bilhassa Belarus’taki yabancı büyükelçiliklere karşı casusluk konusunda uzmanlaştığını belirtiyor. MoustachedBouncer, Disco implantı için ISP seviyesinde ağ müdahalesi, NightClub implantı için e-postalar ve NightClub eklentilerinden birinde DNS dahil olmak üzere Komuta ve Denetim (C&C) irtibatları için gelişmiş teknikler kullanıyor.

Seçilmiş gayelere yönelik kullanılıyor

ESET Research, MoustachedBouncer’ı başka bir küme olarak takip ederken; kümenin 2023 yılında Polonya ve Ukrayna dahil olmak üzere birçok Avrupa ülkesinin hükumet işçisini amaç alan öteki bir etkin casusluk kümesi olan Winter Vivern ile işbirliği yaptığına dair -ESET tarafından zayıf olarak değerlendirilen- ögeler bulundu. MoustachedBouncer operatörleri, gayelerini tehlikeye atmak için kurbanlarının internet erişimine muhtemelen ISP düzeyinde müdahale ederek Windows’u bir tutsak portalın ardında olduğuna inandırıyor. Yeni tehdit kümesini keşfeden ESET araştırmacısı Matthieu Faou, “MoustachedBouncer tarafından hedeflenen IP aralıkları için, ağ trafiği görünüşte legal fakat düzmece bir Windows Update sayfasına yönlendiriliyor,” dedi. “Bu ortadaki düşman tekniği, tüm ülke genelinde değil lakin tahminen de yalnızca büyükelçilikler üzere seçilmiş kimi kuruluşlara karşı kullanılıyor. Ortadaki düşman senaryosu, bize ISP düzeyinde yazılım indirenlere, indirme sırasında truva atı gönderen tehdit kümesi olan Tıpla ve StrongPity’yi hatırlatıyor.”

Ses kaydı, ekran imgesi alabiliyor, ekran tuşlarını kaydedebiliyor

ESET Araştırmacısı, “Elçilik ağlarına ortadaki düşman (AitM) taarruzları gerçekleştirmek için yönlendiricilerin ele geçirilmesi ihtimali göz gerisi edilemezken, Belarus’ta yasal dinleme ögelerinin varlığı, trafiğin amaçların yönlendiricileri yerine ISP seviyesinde gerçekleştiğini gösteriyor,” biçiminde durumu açıkladı. 

2014’ten bu yana MoustachedBouncer tarafından kullanılan berbat hedefli yazılım ailesi gelişti ve 2020’de kümenin ortadaki düşman ataklarını kullanmaya başlamasıyla büyük bir değişiklik oldu. MoustachedBouncer, iki implant ailesini paralel olarak çalıştırıyor fakat makul bir makinede tıpkı anda sırf bir tanesi yerleştiriliyor. ESET, Disco’nun AitM hücumlarıyla temaslı olarak kullanıldığına inanırken NightClub, internet trafiğinin Belarus’un dışına yönlendirildiği uçtan uca şifreli bir VPN kullanımı üzere bir azaltma nedeniyle ISP seviyesinde trafik müdahalesinin mümkün olmadığı kurbanlar için kullanılır.

Faou, “Buradan alınması gereken ileti, İnternetin emniyetli olmadığı yabancı ülkelerdeki kuruluşların, rastgele bir ağ inceleme aygıtını atlatmak için tüm İnternet trafiklerinde sağlam bir pozisyona yönlendiren uçtan uca şifreli bir VPN tüneli kullanmaları gerektiğidir. Tıpkı vakitte yüksek kaliteli, aktüel bilgisayar güvenliği yazılımı kullanmaları da gerekir.” dedi.

NightClub implantı, bilgileri sızdırmak için Çek web posta hizmeti Seznam.cz ve Rus Mail.ru web posta sağlayıcısı üzere fiyatsız e-posta hizmetlerini kullanıyor. ESET, saldırganların yasal e-posta hesaplarını tehlikeye atmak yerine kendi e-posta hesaplarını oluşturduklarına inanıyor.  Tehdit kümesi, belgeleri çalmaya ve harici olanlar da dahil şoförleri izlemeye odaklanıyor. NightClub implantının yapabildikleri ortasında ses kaydı, ekran manzarası alma ve klavye tuş vuruşlarını kaydetmek yer alıyor.

Kaynak: (BYZHA) Beyaz Haber Ajansı

ETİKETLER: , , , ,