Siber güvenlik araştırmacıları, Doğu Asya bağlantılı bir tehdit aktörünün Orta Doğu'daki hükümet kurumlarını hedef alan yeni bir kötü amaçlı siber faaliyetini tespit etti.
Zscaler ThreatLabz'a göre, saldırılar sonucunda daha önce raporlanmamış TELESHIM, MIXEDKEY ve BINDCLOAK adlı kötü amaçlı yazılım aileleri kullanıldı. Siber güvenlik firması, kampanyayı bu ayın başlarında tespit ettiğini açıkladı.
Zscaler ThreatLabz APT araştırma kıdemli yöneticisi Sudeep Singh, geçtiğimiz hafta yayımladığı teknik analizde, "Kampanya, enfekte sistemlere erişim sağlamak ve bu erişimi sürdürmek için çok aşamalı bir saldırı zinciri kullandı. TELESHIM ise komuta-kontrol (C2) iletişimi için Telegram API'sini istismar ederek meşru internet trafiğine karıştı" ifadelerini kullandı.
Saldırı zinciri, içinde meşru bir çalıştırılabilir dosya ("RegSchdTask.exe") barındıran bir ISO dosyasıyla başlıyor. Bu dosya, sahte bir DLL'yi ("AsTaskSched.dll") yan yüklemek için kullanılıyor. TELESHIM adı verilen 32-bit Windows arka kapısı olan bu DLL, daha sonra Telegram'ı C2 olarak kullanarak bir sonraki aşama bileşenlerini indiriyor.
Bu yüklerden ikisi, "GoProAlertService.exe" ve "pthreadVC2.dll" içeren ikinci bir DLL yan yükleme zincirini tetiklemek için kullanılıyor. pthreadVC2.dll, MIXEDKEY kod adlı bir yansıtıcı yükleyici olarak görev yaparak "C99F29AC08454855B3D538960BB2F34F.PCPKEY" dosyasının şifresini çözüp çalıştırıyor.
Hem TELESHIM hem de MIXEDKEY'in, tersine mühendislik çabalarını engellemek için string şifreleme, kontrol akışı düzleştirme (CFF), karma boole aritmetiği (MBA) ve opak yüklemler gibi yoğun kod gizleme teknikleri kullandığı tespit edildi. TELESHIM ayrıca sanallaştırma tabanlı analiz ortamlarının varlığını tespit etmek için çeşitli yöntemler kullanıyor. Bunlardan bazıları aşağıda listelenmiştir: