Siber Güvenlik

Bilgisayar Korsanları Belucistan Polis Portalını Çoklu Casusluk Kampanyalarında Silah Olarak Kullandı

Bilgisayar Korsanları Belucistan Polis Portalını Çoklu Casusluk Kampanyalarında Silah Olarak Kullandı
Havuz Partisi + İngilizce

Siber güvenlik araştırmacıları, Şubat 2024 ile Nisan 2026 arasında Çin ve Hindistan bağlantılı olduğu düşünülen tehdit aktörleri tarafından Pakistan kolluk kuvvetlerine yönelik sürekli siber casusluk faaliyetlerinin ayrıntılarını açıkladı.

SentinelOne SentinelLABS'den kıdemli tehdit araştırmacısı Aleksandar Milenkoski, bu hafta yayımlanan raporda, "Belucistan Polisi'nde, güvenliği ihlal edilen varlıklar arasında polis ve vatandaş verilerini (suç ve biyometrik kayıtlar gibi) yöneten web uygulamalarını barındıran sunucular vardı" dedi.

Faaliyet, biyometrik kayıtları, ulusal kimlik kayıtlarına bağlı otel ve kiracı kayıtlarını, ceza dosyalarını ve personel kayıtlarını yöneten web uygulamalarını barındıran ağ cihazlarını ve sunucuları hedef aldı.

Çin bağlantılı tehdit aktörünün, bu web uygulamalarından birini portal güncellemesi gibi görünen özel bir implant yerleştirmek için ele geçirdiği belirtiliyor. Söz konusu uygulama, Şikayet Yönetim Sistemi (CMS) olarak adlandırılıyor ve hem polis personeline hem de vatandaşlara hizmet veriyor, bu da her iki kullanıcı kategorisini de saldırganın menziline sokuyor.

SentinelOne, Hayber Pahtunhva Polisi, İslamabad Polisi ve Pencap Güvenli Şehirler Otoritesi (PSCA) dahil olmak üzere diğer Pakistan kolluk kuvvetleriyle ilişkili güvenliği ihlal edilmiş altyapı tespit ettiğini söyledi.

Dört farklı tehdit kümesi tespit edildi ve her biri benzersiz bir kötü amaçlı yazılım ailesi kullanıyor: PlugX, ShadowPad, Cobalt Strike ve Remcos RAT. Remcos RAT kullanımı Hindistan bağlantılı bir tehdit aktörüyle ilişkilendirilirken, PlugX, ShadowPad ve Cobalt Strike kümeleri ortak veya ticari araçlar üzerine inşa edilmiş ve her biri birden fazla operatör içerebilir.

Bununla birlikte, hem PlugX hem de ShadowPad'in (ikincisi PlugX'in halefi olarak kabul edilir) kullanımı geleneksel olarak Çin devlet destekli bilgisayar korsanlığı gruplarıyla ilişkilendiriliyor. Siber güvenlik şirketi, "PlugX (27 Şubat - 28 Eylül 2024) ve ShadowPad (3 Ağustos - 1 Aralık 2024) için gözlemlediğimiz kurban profili bu değerlendirmeyi güçlendiriyor" ifadelerini kullandı.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News