Açıklar ve Tehditler
Tam hizmet veren bir malware-as-a-service (MaaS) platformu, kapsamlı uzaktan erişim için bir Windows implantı, komuta ve kontrol (C2) altyapısı ile bir operatör paneli sunuyor.
Katkıda Bulunan Yazar Elizabeth Montalbano
Orijinal, tam yığın bir malware-as-a-service (MaaS) platformu, siber saldırganların bir kuruluşun kurumsal ağlarını tehlikeye atmak için ihtiyaç duydukları her şeyi sağlıyor ve bu durum özel kötü amaçlı yazılım ile bir siber suç işi geliştirmenin bir ipotek ödemekten daha az maliyetli hale geldiğini gösteriyor.
SOCRadar araştırmacıları, yeni yayımlanan bir rapora göre daha önce belgelenmemiş bir platform olan VectraRAT'ı keşfetti. Platform, mevcut kötü amaçlı yazılıma dayanmayan sıfırdan inşa edilmiş tam özellikli bir Windows implantı, komuta ve kontrol (C2) altyapısı ve bir operatör paneli içeriyor. Rapor, diğer MaaS platformlarının genellikle diğer kötü amaçlı yazılımları kullanıp geliştirdiğini belirtiyor.
"Suç yazılımı forumlarında satılan uzaktan erişim araçlarının çoğu ödünç mal. Sızdırılmış bir AsyncRAT derlemesi, kırılmış bir XWorm lisansı, yeni bir simge ve yeni bir isimle QuasarRAT çatalı," SOCRadar raporuna göre.
VectraRAT ise farklı bir durum. Rapora göre "bunun her katmanı, Linux kontrol sunucusu, Windows implantı, aralarındaki protokol, operatörlerin ödemeye devam etmesini sağlayan lisanslama, aynı geliştirici tarafından yazıldı." "Hiçbiri daha önce kamuya belgelenmemişti." Ve kullanması müşterilere ayda yalnızca 250 dolar mal oluyor.
"Burada barı gerçekten yükselten şey, bu çözümün ne kadar tam özellikli olduğudur ve başka bir MaaS çözümünden bir çatal olmak yerine tamamen sıfırdan inşa edilmiş olmasıdır," güvenlik firması Suzu Labs'ın baş teknoloji sorumlusu Denis Calderone, Dark Reading'e anlatıyor. "Çok sofistike, kullanıcı hesabı denetimi (UAC) atlama yapıyor, C2 için özel protokoller kullanıyor ve herhangi bir orta seviye yazılım-olarak-hizmet (SaaS) uygulaması gibi fiyatlandırılıyor."
VectraRAT Kötü Amaçlı Yazılımına Genel Bakış
VectraRAT'ın arkasındaki operatör, tespit edilmeden neredeyse dört yıldır aktif. Araştırmacılar, Ağustos 2022'ye dayanan bir YouTube kanalı olan daha eski bir kimlik olan "Nyxel"i buldu. Ancak yeniden markalaşma görünüşe göre yalnızca "pazarlama derinliği" — araştırmacılar, operatörün "eski Nyxel Hub'ı ve yeni VectraHub'ı yan yana sunduğunu, aralarında işlevsel bir fark olmadığını" gözlemledi.
SOCRadar, platformu 23 Haziran'da keşfetti. Araştırmacılar açık bir dizin gözlemledi ve bu da onları 10'dan fazla sunucu, onlarca örnek, gerçek operatörlere ait panel günlükleri ve platformun geliştiricisiyle bir Telegram sohbeti üzerinde incelemeye yöneltti.
Bu sohbette geliştirici, ayda 100 ila 350 dolar arasında değişen tamamen algılanabilir kriptolama hizmetleri gibi ek hizmetler sundu ve kriptolama ile diğer hizmetlerin birleşik paketini 2.000 doların üzerinde teklif etti. Geliştirici ayrıca, araştırmacılara göre, "algılamanın ürün, sürüm ve yapılandırmaya göre değiştiğini" not ederek adlandırılmış antivirüs (AV) ürünlerine karşı tarama sonuçları da gösterdi.
SOCRadar'a göre tipik bir VectraRAT sürümü, olgun bir uzaktan erişim implantıyla ilişkilendirilen yetenekleri sağlıyor. Kötü amaçlı yazılım Amadey yükleyici ve ClickFix sayfaları aracılığıyla dağıtılıyor; ikincisi saldırganlar için popüler bir sosyal mühendislik vektörü. Kurulduktan sonra saldırganlara gizli masaüstü, uzaktan CMD ve PowerShell erişimi, tuş kaydedici, dosya aktarımı, süreç keşfi, panoya müdahale ve SOCKS5 proxy işlevselliği sağlayabiliyor.
Platform ayrıca, kurban ilk kez saldırganın altyapısına bağlandığında tarayıcı kimlik bilgilerini otomatik olarak topluyor ve potansiyel olarak değerli .env, .conf ve .config dosyalarını arıyor. Bu, saldırganın hassas verilere erişmesini sağlıyor, ancak aynı zamanda tehlikeye atılmış bir makineye kalıcı etkileşimli erişim ekliyor ve bu da daha fazla kötü niyetli faaliyet için bir üs sağlıyor. SOCRadar'a göre bunlar, ortamda gezinmeyi, ek kimlik bilgilerini çalmayı, hassas dosyalara erişmeyi ve potansiyel olarak organizasyonun daha derinlerine inmeyi içerebilir.
Kullanıcı Hesabı Denetimi Atlaması RAT'ı Farklı Kılıyor
VectraRAT, kurbana olağan yükselme istemini göstermeden yüksek bütünlükli bir süreç elde edebilen bir UAC atlama tekniği de içeriyor. Rapora göre "Bu, VectraRAT'ı 50 dolarlık kademeden ayıran kısım." Bu özellik, saldırganın başlangıçta tehlikeye atılmış bir kullanıcı iş istasyonunu sonraki faaliyetler için daha güçlü bir platforma dönüştürmesine olanak tanıyor.
SOCRadar, VectraRAT araştırmasında belirli coğrafi veya sektör hedeflemesi bulamadı, ancak ABD, Rusya ve Almanya'nın kurban verilerinde en çok temsil edilen bölgeler olduğunu kaydetti.
Ayrıca operatörlerin daha sonra elle sızma için yüksek değerli ana bilgisayarları seçtiği görüldü; kurban girdilerinin %48'i Windows Enterprise, Enterprise LTSC, IoT Enterprise LTSC ve Windows Server 2025 dahil kurumsal Windows sürümlerine karşılık geliyor. Araştırmacılar ayrıca tehlikeye atılmış sistemlerden dosya sızıntısını da doğruladı. "Bu, bunun daha yüksek değerli kurumsal hedeflere saldırmak için bir çözüm olarak satıldığının oldukça açık olduğunu" Calderone söylüyor.
VectraRAT'ın Siber Savunmacılar İçin Anlamı
Savunmacılar için VectraRAT'ın ortaya çıkışı, güvenlik önlemleriyle tespit edilecek yalnızca bir RAT'tan daha fazlasını ifade ediyor. Araştırmacılar, bunun siber suç ekonomisinin abonelik tabanlı, profesyonelce geliştirilmiş saldırı altyapısına doğru devam eden hareketini gösterdiğini ve bu durumun suçlular için teknik engeli sürekli olarak düşürürken savunmacılara mücadele edecek başka sofistike bir tehdit verdiğini kaydetti.
"Eskiden bu, bir yıldan fazla sürede geliştirilir ve muhtemelen hatalı olurdu," Calderone diyor. "Artık buna değmezdi, ama şimdi bu tür şeyleri varoluşa vibe kodlayabilirsiniz. Bunun daha fazlasını beklerim, daha azını değil."
Tipik savunma önlemleri için şanslı bir şekilde VectraRAT izlenebilir bir iz bırakıyor ve SOCRadar kuruluşlara bakmaları için tehlikenin göstergeleri (IoC) ve diğer ipuçları sağladı. Bunlar arasında C2 geçersiz kılma dosyası şeklinde gelen belirli IoC'ler; Otomatik yükselme kötüye kullanımı için Dışarıya TCP 3308; bir hata ayıklama API dizisi; ve raporda yer alan diğerleri arasında gizli PowerShell bulunuyor.
İnsan gözlemcisi perspektifinden araştırmacılar ayrıca ClickFix'i ilk giriş vektörü olarak savunmak için savunma notları verdi ve "Run iletişim kutusunu açıp bir komut yapıştırmasını isteyen bir doğrulama sayfası asla meşru değildir" diye not etti ve en aktif belgeledikleri kampanyada kullanılan teslimat yolunu kapatmak için tek bir kural kullandıklarını tavsiye etti.