ANY.RUN, interaktif kötü amaçlı yazılım analizi ve tehdit istihbaratı çözümleri sunan önde gelen bir firma olarak, aktif PhantomEnigma kampanyasında 20'den fazla Brezilya hükümet web sitesinin ele geçirilip kötü amaçlı yazılım dağıtım kanalına dönüştürüldüğünü tespit etti.
Soruşturma, daha önce belgelenmemiş arka kapı davranışlarını, gizli altyapı ilişkilerini ve bankalar ile kamu kurumlarını hedef alan bir kampanyanın arkasındaki birden fazla saldırı kolunu ortaya çıkardı.
ANY.RUN araştırmacıları, yüzlerce ilgisiz görünen sanal alan oturumunu birbirine bağlayarak operasyonun daha geniş kapsamını gözler önüne serdi ve güvenilir .gov.br bağlantıları ile doğrulanmış e-postaların bu faaliyetin gizli kalmasına nasıl yardımcı olduğunu gösterdi.
Tam teknik analiz, altyapı detayları, göstergeler ve tespit yönergeleri için PhantomEnigma soruşturma raporunun tamamını okuyabilirsiniz.
Güvenilir Hükümet Altyapısı Yem Olarak Kullanıldı
Saldırı, resmi "Ofício Polícia Civil" veya "Procuração Digital" bildirimleri olarak sunulan sahte polis temalı belgelerle başladı. Bazı belgelerde QR kodları bulunurken, diğerleri alıcıları meşru hükümet kaynakları gibi görünen bağlantılara yönlendirdi.
Bazı durumlarda e-postalar, güvenliği aşılmış posta kutuları üzerinden gönderildi ve SPF, DKIM ile DMARC kontrollerini geçti. Bu da mesajların, sıradan sahte kimlik avı e-postalarına kıyasla çok daha güvenilir görünmesini sağladı.
Kurbanlar, kötü amaçlı yükleyiciye ulaşmadan önce güvenliği aşılmış .gov.br sunucuları veya polis temalı benzer alan adları üzerinden yönlendirildi. Hükümet sistemleri, kampanyanın nihai hedefleri olarak değil, güvenilir dağıtım altyapısı olarak kullanıldı.