Siber güvenlik araştırmacıları, daha önce belgelenmemiş, Go tabanlı bir yükleyici çerçevesi olan HollowFrame ve Rust tabanlı Matryoshka kötü amaçlı yazılım ailesini gün ışığına çıkardı.
Blackpoint Cyber'a göre saldırı, şifrelenmiş bir arşive bağlantı içeren bir oltalama e-postasıyla başlıyor. Bu arşivde bir Windows Kısayolu (LNK) bulunuyor. Dosyayı çalıştırmak, ayrıcalık yükseltme, Microsoft Defender korumalarını zayıflatma ve ek yükler indirme gibi çok aşamalı bir zinciri tetikliyor.
HollowFrame, meşru Python ikili dosyası ('python.exe') ve sahte bir DLL ('python311.dll') içeren bir DLL yandan yükleme çifti aracılığıyla başlatılırken, Matryoshka iki farklı varyantla geliyor. Bunlardan biri HTTP tabanlı iletişim ve komut yürütmeyi desteklerken, diğeri komuta ve kontrol (C2) için GitHub'ı kullanıyor. Bu varyant; sinyal gönderme, görevlendirme, keşif, dosya aktarımı ve ikincil yük dağıtımı gibi işlemleri gerçekleştirebiliyor.
Güvenlik araştırmacıları Nevan Beal ve Sam Decker, "HollowFrame ve Matryoshka birlikte, saldırgana uzaktan komut yürütme, Active Directory keşfi, dosya aktarımı ve takip araçlarının dağıtımı için kalıcı bir dayanak noktası sağladı" dedi. Araştırmacılar, "Bu yetenekler, kimlik bilgisi hırsızlığını, yanal hareketi ve ilk erişimden sonra dağıtılan ek araçlar aracılığıyla daha geniş çaplı bir alan ağı ele geçirmeyi destekleyebilir" ifadelerini kullandı.
Siber güvenlik şirketi, çok aşamalı saldırının belirtilmeyen bir hukuk bürosundaki iki uç noktayı hedef aldığını söyledi. LNK dosyası, alıcıyı tıklaması için kandırmak amacıyla 'Dava Belgeleri' olarak gizlenmişti. Dosya tıklandığında, bir PowerShell komut dizisini etkinleştirerek bir sonraki aşama bileşenlerini uzak bir sunucudan ('2.26.252[.]84') getiriyor.
HollowFrame, modüler bir yükleyici ve kalıcılık çerçevesi olarak çalışıyor. Yardımcı bileşenleri yüklemek için çeşitli yöntemleri desteklerken, aynı zamanda sanal alan ortamlarında çalışmamak için anti-analiz kontrolleri gerçekleştiriyor. Bu kontroller sistem çalışma süresine, yüklü belleğe, kullanıcı profilindeki dosya sayısına ve imleç hareketine göre belirleniyor. Kalıcılık ise zamanlanmış bir görev oluşturularak sağlanıyor.