Araştırmacılar, kiralık hackerların aynı web panelinden siber casusluk ve finansal motivasyonlu soygunlar gerçekleştirdiğini tespit etti.
Araştırmacılar, hem uluslararası siber casusluk hem de düşük düzeyli kripto para hırsızlığı yapan, Çin’de kiralık olarak faaliyet gösteren gelişmiş sürekli tehdit grubunu tespit etti.
Bir yandan kiralık grup Jewelbug, internette sıradan insanlardan kripto para çalıyor. Öte yandan Symantec’in yeni araştırmasına göre büyük olasılıkla bir devlet adına, en muhtemel olarak Çin adına yürütülen işleri üstleniyor. APT grubu her iki faaliyeti de tek bir özel komuta ve kontrol panelinden yürütüyor ve tarayıcı sekmeleri arasında geçiş yapmak kadar kolay bir şekilde birinden diğerine geçiyor. Grup her iki alanda da oldukça başarılı; Asya ve Orta Doğu’daki hükümet, askeri ve telekomünikasyon kuruluşlarını tehlikeye atarken aynı zamanda yüzlerce sahte kripto para borsasını yönetiyor.
Symantec Tehdit Avcısı Ekibi başlıca istihbarat analisti Dick O’Brien, “Bu durum, devlet destekli aktörlerin biraz ek para kazanmak için siber suçla uğraştığı vakalardan oldukça farklı” diye belirtti. “Dolandırıcılık işinin bu denli büyük ölçeği en büyük ipucu. Ay ışığıyla biraz ek para kazanmıyorlar.”
Jewelbug’un Araçları ve TTP’leri
Jewelbug kampanyaları üç temel özel kötü amaçlı yazılım implantına dayanıyor. Siber casusluk saldırılarında en sık görülen Windows arka kapısı Antino ve Linux arka kapısı ClientKing bulunuyor.
Symantec’e göre araç setindeki en ilginç öğe PDF Viewer adlı tarayıcı eklentisi. PDF görüntüleme yeteneği sunmak yerine kurbanlardan mümkün olan her izni istiyor ve ardından çerezlerini, oturum belirteçlerini, geçmişini, ekran görüntülerini, trafiğini ve değerli olabilecek hemen her şeyi çalıyor. Bu sadece başlangıç.
Program ayrıca saldırganların tarayıcı kum havuzundan çıkmasına, herhangi bir web sayfasına keyfi JavaScript enjekte etmesine veya saldırganın kurbanın sandalyesinde oturuyormuş gibi kurbanın tarayıcısıyla etkileşime girmesine olanak tanıyor. Saldırganlar henüz kullanmasa da, bir işlem sırasında kurbanın kripto para adresini sessizce saldırganın cüzdan adresiyle değiştirme özelliği de bulunuyor.
PDF Viewer hem casusluk hem de finansal hırsızlık için faydalı. Yabancı hükümetleri gözetlemediği zamanlarda Jewelbug, 44 içerik yönetim sunucusundan oluşan bir filo tarafından yönetilen binlerce kripto para, spor, bahis ve diğer temalı kimlik avı sitesini yapay zekayla üretiyor. Saldırganlar sahte sitelerin arama motoru sıralamalarını tıklama dolandırıcılığı botlarıyla yükseltiyor ve web tarayıcılarını filtrelemek için bir PHP kodu kullanıyor; tarayıcılara zararsız kancalar sunulurken hedeflenen kurbanlara kötü amaçlı yazılım bulaşıyor.
Casusluk yapsın ya da çalsın, Jewelbug üyeleri çeşitli enfeksiyonlarını XG-Web adlı platformdan yönetiyor. Platform, yeni kötü amaçlı kod üretmek, çalınan tarayıcı verilerini yönetmek, bireysel enfeksiyonları denetlemek ve daha fazlası için sekmeler sunan ortalama bir yazılım-olarak-hizmet programı kadar şık.
XG-Web aynı zamanda grubun iç yapısını da ele veriyor. Rol tabanlı erişim kontrolleriyle yapılandırılmış ve süper yönetici, yönetici ve sıradan kullanıcıları tanımlıyor. Daha alt düzey operatörler, yalnızca enfekte ettikleri kurbanları görebilecek şekilde bölümlere ayrılmış durumda. Symantec, Jewelbug’ı küçük bir ekip olarak nitelendiriyor.
Jewelbug’un Hedefleri: Devlet, Askeri ve Kurumsal
Symantec raporuna göre Jewelbug’un en etkileyici operasyonu Orta Doğu’daki bir hükümeti içeriyor. Grup, birden fazla devlet kurumunu tek tek tehlikeye atmaya çalışmak yerine ülkenin devlet telekomünikasyon sağlayıcısı ve ağ hizmetleri ajansı tarafından işletilen ortak bir web barındırma platformuna odaklandı.
Tehdit aktörleri içeri girdi, web posta platformuna yazma erişimi elde etti ve bir komut dosyası yerleştirdi. Bundan sonra hükümet çalışanları e-postalarını görüntülemek için oturum açtığında komut dosyası onları XG-Web paneline dahil etti, oturum açma çerezlerini çaldı ve Antino arka kapısını ve PDF Viewer’ı gizleyen sahte Adobe Flash güncelleme istemleri sundu.
Diğer kampanyalar Güneydoğu Asya’daki donanma, polis ve ordu istihbarat birimlerinin yanı sıra büyük bir ABD endüstriyel ve havacılık üreticisi ve benzer büyüklükteki diğer kurumları hedef aldı. Ölçek olarak araştırmacılar, Jewelbug’ın kasalarında binlerce farklı kurbana ait diğer çalınan verilerin yanı sıra 580 binden fazla tam tarayıcı çerez kutusu, 2 bin 300 tamamen dışarı aktarılmış e-posta gövdesi ve birkaç bin oturum açma kimlik bilgisi buldu.
O’Brien, “Konumları ve hedeflemeleri göz önüne alındığında, Çin için çalıştıkları senaryo açık ara en olası senaryo” diye tahminde bulundu. Jewelbug, bir Çin devlet ajansının talimatıyla faaliyet gösterebilir ya da çalınan bilgileri sonradan devlet temaslarına satma umuduyla kendi inisiyatifiyle operasyonlar yürütebilir.
Jewelbug ile Çin Halk Cumhuriyeti arasında doğrudan bir bağlantıya dair kanıt olmadığını O’Brien kabul ediyor, ancak diğer olasılıkların pek olası olmadığını belirtiyor. “Diğer hükümetler için casusluk yapmak çok riskli bir girişim olur” diye kaydetti.
Uluslararası Siber Casusluğun Dış Kaynak Kullanımı
Devlet aktörleri ile görünürde bağımsız siber suç örgütleri arasındaki çizgi, ders kitaplarının söylediği kadar belirgin değil. Rusya’da önde gelen siber suçlular ya hükümet tarafından sözleşmeli olarak çalıştırılıyor ya da en azından siyasi hedefleriyle uyumlu hale getiriliyor. İsrail’de gözetim, casus yazılım ve hackleme sahneleri ülkenin askeri aygıtının bir uzantısı ve onunla simbiyotik olduğu düşünülüyor. Çin’de kötü amaçlı yazılım ve altyapı sınırlar arasında paylaşılıyor ve seçilmiş akademik kurumlar ile özel şirketler doğrudan devlet siber istihbaratına hizmet veriyor.
O’Brien, “Üçüncü taraf yüklenicilerin kullanımı devletler arasında çok arttı. İran’ın kullandığına dair raporlar var ama en büyük büyüme alanı Çin. Bu, Çin’in siber alanda çalışmak istediği ölçekten kaynaklanıyor. Bunu yapmak için üçüncü tarafları işe almaları gerekiyor” diye açıkladı.
Siber savunmacılar için ekledi, “Bazı aktörlerden oldukça tutarsız bir faaliyet deseni görebildiğiniz için atıfı biraz zorlaştırabilir. Ve devletler için makul inkar edilebilirlik açısından muhtemelen faydaları var.”
Diğer ülkeler için etkili bir model olduğunu söylemekten kaçınıyor, çünkü birçok dezavantajı var. “Operasyonlar üzerinde daha az denetime sahip oluyorsunuz. Ve finansal motivasyonlu hackerlar genellikle en güvenilir insanlar değil” diye belirtti O’Brien. “Operasyonel güvenlikleri de genellikle çok daha zayıf oluyor, Jewelbug’ın arkasında bıraktığı kanıt izi bunun kanıtı.”