Siber Casusların Yeni Windows Arka Kapısı Ortaya Çıktı

Siber güvenlik firması ESET, FishMonger grubunun daha önce sadece Linux için bilinen SprySOCKS kötü amaçlı yazılımının iki yeni Windows varyantını keşfetti. Bu varyantlar, devlet kurumlarını hedef alarak Honduras, Tayvan, Tayland ve Pakistan'da aktif olarak kullanıldı.

Siber Casusların Yeni Windows Arka Kapısı Ortaya Çıktı
2 dakikalık okuma

Siber güvenlik uzmanları, FishMonger olarak bilinen siber casusluk grubunun yeni ve tehlikeli bir arka kapı yazılımını gün yüzüne çıkardı. ESET adlı güvenlik firması, bu grubun daha önce yalnızca Linux sistemlerinde görülen SprySOCKS kötü amaçlı yazılımının, henüz belgelenmemiş iki farklı Windows sürümünü tespit ettiğini duyurdu. Çinli bir yüklenici olan I-SOON tarafından yönetildiği düşünülen FishMonger grubu, bu yeni varyantları 2023-2024 yılları arasında gerçekleştirilen saldırılarda aktif olarak kullandı.

Hedefteki Ülkeler ve Saldırı Mekanizması

SprySOCKS'un Windows varyantları, özellikle Honduras, Tayvan, Tayland ve Pakistan'daki devlet kurumlarını hedef aldı. ESET, kötü amaçlı yazılım örneklerini ilk olarak Nisan 2024'te VirusTotal platformunda fark etse de, kendi telemetri verileri gerçek saldırıların 2023'ten itibaren başladığını gösteriyor. WIN_DRV olarak adlandırılan varyant, 30'dan fazla Komuta ve Kontrol (C&C) komutunu destekleyerek, sistem bilgisi toplama, işlem listeleme, hizmet yönetimi ve kapsamlı dosya işlemleri (listeleme, oluşturma, silme, aktarma) gibi geniş bir yelpazede kötü niyetli faaliyetlere olanak tanıyor.

FishMonger grubunun bu arka kapısı, gelişmiş gizlilik sağlamak için çekirdek sürücülerden faydalanıyor. SprySOCKS, bu sürücüyü kullanarak ağ bağlantılarını, işlemleri, dosyaları ve kayıt defteri anahtarlarını gizleyebiliyor. Ayrıca, TCP trafiğinin yönlendirilmesini sağlayarak, saldırganların kurbanın cihazındaki rastgele bir TCP bağlantı noktası üzerinden komut göndermesine olanak tanıyor ve böylece arka kapının gerçek dinleme noktasını gizliyor.

Siber Güvenlik Uzmanlarından Uyarı

ESET araştırmacısı Martin Smolár, yeni keşfedilen Windows sürümünün, C&C protokolü, şifreleme ve komut işleme mantığı açısından Linux sürümünün temel mimarisini koruduğunu belirtti. Smolár, Windows'a özgü mekanizmaların entegre edildiğini ve çekirdek sürücülerin arka kapının gizliliğini artırdığını vurguladı. ESET telemetri verileri, bazı SprySOCKS saldırılarında CVE-2023-24932 güvenlik açığını istismar eden bir UEFI bootkit bileşeninin kullanılmış olabileceğine dair sınırlı işaretler olduğunu gösteriyor. Smolár, grubun faaliyetlerinin yakından takip edilmesi gerektiğini önemle tavsiye etti.

FishMonger Grubunun Geçmişi

Winnti Grubu çatısı altında faaliyet gösteren ve Chengdu, Çin'den çalıştığı düşünülen FishMonger, Earth Lusca, TAG-22, Aquatic Panda veya Red Dev 10 gibi farklı isimlerle de biliniyor. ESET Research, grubun 2019 Haziran'ındaki sivil protestolar sırasında Hong Kong'daki üniversiteleri yoğun bir şekilde hedef aldığını 2020 başında yayımladığı bir analizle ortaya koymuştu. Grup, “watering-hole” saldırılarıyla da tanınıyor ve araç setinde ShadowPad, Spyder, Cobalt Strike, FunnySwitch, SprySOCKS ve BIOPASS RAT gibi kötü amaçlı yazılımlar bulunuyor.

İlgili Haberler

PUBG MOBILE LIGHT: Daha Hafif, Daha Akıcı Deneyim Geliyor

PUBG MOBILE LIGHT: Daha Hafif, Daha Akıcı Deneyim Geliyor

GM 26 One 5G: Tek Cihazda Kapsamlı Deneyim

GM 26 One 5G: Tek Cihazda Kapsamlı Deneyim

Akıllı Telefon Bakımı Bilgisayardan Önde

Akıllı Telefon Bakımı Bilgisayardan Önde

Samsung Salon Tipi Klima: Güç ve Estetiğin Buluşması

Samsung Salon Tipi Klima: Güç ve Estetiğin Buluşması