Kaspersky sahte işe alım saldırısı ve platformlar arası casus yazılımları ortaya çıkardı

TAKİP ET

Ekonomi - Kaspersky GReAT Güvenlik Uzmanı Omar Amin: - Yazılım geliştiricilerin şirket ağlarında genellikle yüksek erişim yetkilerine sahip olması, onları gelişmiş siber casusluk faaliyetleri için son derece kritik ve cazip bir hedef haline getiriyor

Ekonomi Haberleri - Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), Türkiye'nin de aralarında bulunduğu birçok ülkeyi etkileyen ve Mirage Kitten adlı gelişmiş kalıcı tehdit (APT) grubu tarafından yürütülen hedefli bir siber saldırı kampanyasını tespit etti.

Şirketten yapılan açıklamaya göre, grup, sahte LinkedIn işe alım mesajları aracılığıyla havacılık ve finansal teknoloji (fintek) sektörlerini hedef alan, Node.js ve JavaScript tabanlı, platformlar arası çalışabilen yeni casus yazılımlar kullanıyor.

Kampanyanın ana odağında Orta Doğu ve Afrika bölgesindeki Mısır, Etiyopya ve Afganistan yer alsa da söz konusu saldırılarla bağlantılı zararlı yazılımlar Türkiye, Almanya, İsrail, Hindistan ve İrlanda gibi ülkelerde de tespit edildi. Bu gelişme, Kaspersky'nin temmuz ayında kamuoyuyla paylaştığı, Mirage Kitten'a ait yeni Windows arka kapı keşfinin hemen ardından geldi.

Sosyal mühendislikle başlayan saldırı zinciri kapsamında saldırganlar LinkedIn üzerinden kendilerini büyük teknoloji şirketlerinde görev yapan yetenek kazanımı uzmanları olarak tanıtıyor ve havacılık ile finansal teknoloji sektörlerinde çalışan yazılım mühendisleriyle iletişime geçiyor.

Adaylara teknik bir değerlendirmeye katılmaları teklif ediliyor ve meşru Amazon bulut depolama hizmetinde barındırılan bir kodlama görevini indirmeleri için bağlantı gönderiliyor. Aday üzerinde zaman baskısı kurmak amacıyla teste bir ila üç saatlik katı bir süre sınırı konuluyor. Adayların yapay zeka destekli kod asistanlarını kullanmaları da özellikle yasaklanıyor, zira bu araçlar paketin içine gizlenmiş zararlı yazılımları kolaylıkla açığa çıkarabiliyor.

Geliştirici, kodlama testini iş istasyonuna indirip çalıştırdığı anda sızma süreci başlıyor. Yazılımcı sahte arayüz ve projeler üzerinde çalışmaya odaklanmışken, zararlı yazılım arka planda sessizce sisteme kuruluyor.

Mirage Kitten daha önce C, C++ veya Go ile geliştirilen yerel programlara dayanıyor ve yalnızca Windows ortamlarını hedefliyordu. Grup, araç setini Node.js ve JavaScript kullanarak yeniden geliştirerek Windows, macOS ve Linux sistemlerini tek bir kod tabanı üzerinden aynı anda hedefleyebiliyor.

Kaspersky, bu kampanya kapsamında kurbana göre farklı şekillerde kullanılan iki yeni kötü amaçlı yazılım ailesi tespit etti. Bunlardan ilki NodeRabbit. Node.js tabanlı bu Uzaktan Erişim Truva Atı (RAT), yaygın kullanılan yazılım geliştirme paketlerinin içine gizleniyor ve saldırganlara ele geçirilen sistem üzerinde kapsamlı kontrol sağlıyor.

Erişimini korumak için geliştiricilere yönelik gelişmiş kalıcılık yöntemlerinden yararlanan kötü amaçlı yazılım, Microsoft Visual Studio Code ile birlikte çalışacak şekilde sahte çalışma alanı eklentileri yükleyebiliyor veya geliştiricinin yerel kod depolarını değiştirerek proje kodu her kaydedildiğinde ya da birleştirildiğinde tehdidin otomatik olarak çalışmasını sağlayabiliyor.

İkinci kötü amaçlı yazılım olan PollCat ise JavaScript tabanlı bir Uzaktan Erişim Truva Atı (RAT). PollCat, adayların işe alım uzmanı tarafından sağlanan tek kullanımlık parolayı girerek teknik göreve erişmesini bekliyor. Ardından sistem bilgilerini topluyor, dizinleri tarıyor ve elde ettiği verileri saldırganlara gönderiyor.

Kaspersky uzmanları, kurumların Mirage Kitten ve benzeri gelişmiş kalıcı tehditlerden (APT) korunmak adına, kapsamlı koruma ve görünürlük, yönetilen güvenlik hizmetleri ve tehdit istihbaratı temel güvenlik adımlarının uygulamalarını tavsiye ediyor.

Java

Script tabanlı tehditlere geçiş Mirage Kitten'ın operasyonel taktiklerinde kritik bir dönüm noktasına işaret ediyor

Açıklamada görüşlerine yer verilen Kaspersky GReAT Güvenlik Uzmanı Omar Amin, geleneksel, derlenmiş zararlı yazılımlardan JavaScript tabanlı tehditlere geçişin, Mirage Kitten'ın operasyonel taktiklerinde kritik bir dönüm noktasına işaret ettiğini belirtti.

Grubun, işe alım süreçlerini suistimal ederek doğrudan geliştiricilerin günlük çalışma araçlarına kod enjekte etmek suretiyle kurumsal güvenlik sınırlarını fark edilmeden aşabildiğine dikkati çeken Amin, Yazılım geliştiricilerin şirket ağlarında genellikle yüksek erişim yetkilerine sahip olması, onları gelişmiş siber casusluk faaliyetleri için son derece kritik ve cazip bir hedef haline getiriyor. ifadelerini kullandı.


Kaspersky