Kuzey Kore bağlantılı tehdit aktörü
Konni APT, Ukraynadaki devlet kurumlarını hedef alan bir kimlik avı kampanyasıyla yeniden gündeme geldi. Proofpoint adlı kurumsal güvenlik firması, saldırının amacının
Rus işgalinin gidişatına dair istihbarat toplamak olduğunu belirtti.
Grubun Ukraynaya olan ilgisi, daha önce Rusyadaki devlet kurumlarını stratejik istihbarat amacıyla hedef alma geçmişiyle tutarlılık gösteriyor, diyor araştırmacılar Greg Lesnewich, Saher Naumaan ve Mark Kelly.
Konni APT'nin Arka Planı ve Saldırı Yöntemi Konni APT (diğer adlarıyla Opal Sleet, Osmium, TA406, Vedalia), 2014ten bu yana faaliyet gösteren bir siber casusluk grubu. Şimdiye kadar Güney Kore, ABD ve Rusyadaki hedeflere saldırdığı biliniyor. Grup, genellikle kimlik avı e-postalarıyla
Konni RAT (diğer adıyla UpDog) adlı zararlı yazılımı yaymakta ve kimlik bilgisi çalma sayfalarına yönlendirme yapmaktadır.
Bu son kampanyada, saldırganlar
hayali bir düşünce kuruluşu olan Royal Institute of Strategic Studies adına hazırlanmış sahte kimlik avı e-postaları kullandı. E-postada, MEGA bulut servisinde barındırılan parola korumalı bir
RAR arşivine bağlantı yer alıyordu. Parola, mesaj içinde açıkça verilmişti.
RAR arşivinin içinde, Ukraynalı eski askerî lider
Valeriy Zaluzhnyi hakkında sahte içerik sunan bir
CHM dosyası yer alıyordu. Sayfadaki herhangi bir yere tıklanması, HTML içine gömülü bir PowerShell komutunu tetikliyor ve bu komut dış bir sunucudan ikinci aşama bir zararlı yazılım indiriyordu.
Bu PowerShell komutu, sistem bilgilerini topluyor,
Base64 ile kodluyor ve aynı sunucuya iletiyordu.
Alternatif Saldırı Yöntemleri ve Israrlı Takip
Proofpoint araştırmacıları, hedeflerin bağlantıya tıklamaması durumunda saldırganların
ertesi gün tekrar e-posta göndererek, alıcılara önceki mesajı alıp almadıklarını sorduklarını da belirtiyor.
Saldırının başka bir varyasyonunda, zararlı içerik doğrudan bir
HTML eki olarak gönderiliyor. HTML dosyasındaki bağlantıya tıklayan kurbanlar, içinde zararsız görünen bir
PDF ve bir
Windows kısayolu (LNK) olan bir ZIP arşivini indiriyor.
LNK dosyası çalıştırıldığında, Base64 kodlu bir PowerShell komutu tetikleniyor ve bu komut bir
VBScript ile Themes.jse adlı
JavaScript Encoded (JSE) dosyasını çalıştırıyor. Bu dosya, saldırgana ait bir URL ile iletişime geçerek gelen verileri PowerShell ile çalıştırıyor. Ancak indirilen son yükün içeriği şu an için bilinmiyor.
Kimlik Bilgisi Hırsızlığı Tabanlı Ön Saldırılar
TA406 grubu, bu zararlı yazılım dağıtımından önce bazı Ukraynalı devlet yetkililerine sahte
Microsoft güvenlik uyarıları içeren e-postalar gönderdi. E-postalarda, ABD'den gelen şüpheli oturum açma girişimlerinden bahsediliyor ve kullanıcılardan şüpheli girişleri kontrol etmeleri için sahte bir bağlantıya tıklamaları isteniyordu.
Bu kimlik bilgisi avı sayfası ele geçirilememiş olsa da, aynı alan adının geçmişte
Naver kullanıcı bilgilerini çalmak amacıyla kullanıldığı biliniyor.
Proofpointe göre bu kampanyalar, zararlı yazılım saldırılarından
önce gerçekleşti ve
aynı hedeflere yönelikti. Yani TA406, sistemlere zararlı yazılım yerleştirmeden önce
hesap bilgilerini toplamaya çalışmış olabilir.
TA406, büyük olasılıkla Kuzey Kore yönetiminin, bölgedeki askerî riskleri ve Rusyanın ek kuvvet veya silah talep etme ihtimalini değerlendirmesi için istihbarat toplamaya çalışıyor.
Proofpoint, bu durumun Rus tehdit aktörlerinden farklı olduğunu da belirtiyor:
Rus gruplar sahada taktiksel bilgiler toplamaya odaklanırken, TA406 daha çok stratejik ve politik bilgilerin peşinde.
Kimsuky ve APT37: Diğer Kuzey Koreli Aktörler Devrede
Güney Koreli siber güvenlik firması AhnLabe göre, Kuzey Kore bağlantılı bir başka grup olan
Kimsuky de
PEBBLEDASH adlı truva atını yaymak için benzer kimlik avı teknikleri kullanıyor. ABD hükümeti, bu zararlı yazılımı 2020 yılında
Lazarus Grubu ile ilişkilendirmişti.
Bu kampanyada saldırganlar, ilk erişim için LNK dosyasına bağlı zararlı yazılımları çalıştırıyor. Ardından
PowerShell scriptleriyle görev zamanlayıcılar oluşturuluyor, otomatik çalışacak şekilde ayarlanıyor ve
Dropbox ya da TCP soketleriyle çalışan C2 sunucularına bağlanarak çok sayıda zararlı yazılım indiriliyor.
Mart 2025te ise, başka bir Kuzey Koreli APT grubu olan
APT37 (ScarCruft) tarafından yürütülen
Operation ToyBox Story adlı bir kampanya tespit edildi. Bu saldırı, Kuzey Kore odaklı aktivistleri hedef aldı.
Saldırılar, içeriğinde
kötü niyetli bir LNK dosyası olan bir Dropbox bağlantısı içeren kimlik avı e-postalarıyla başladı. Bu dosya çalıştırıldığında, toy03.batten toy01.bate kadar giden komut dosyaları çalışıyor ve son aşamada
RoKRAT adlı zararlı yazılım devreye giriyor.
RoKRAT ve Dosyasız Saldırı Yöntemleri
RoKRAT, sistem bilgilerini toplama, ekran görüntüsü alma ve
pCloud, Yandex ve Dropbox gibi bulut servisleri üzerinden C2 iletişimi kurma yeteneklerine sahip bir casus yazılım. Genians şirketine göre, bu saldırılarda tehdit aktörleri:
- Yasal bulut servislerini C2 altyapısı olarak kullanıyor,
- Kısayol dosyalarını sürekli değiştiriyor,
- Antivirüs yazılımlarından kaçmak için dosyasız (fileless) saldırı teknikleri uyguluyor.
Özetle:
Konni APT ve Kuzey Kore bağlantılı diğer gruplar, sadece Rusya değil, Ukrayna gibi farklı hedeflere de yönelerek
jeopolitik gelişmeleri izlemek amacıyla siber casusluk faaliyetlerini sürdürüyor. Bu kampanyalar,
kimlik bilgisi avı, dosyasız zararlı yazılımlar, bulut tabanlı C2 iletişimi gibi tekniklerle dikkat çekiyor ve siber güvenlik alanında artan devlet destekli tehditleri bir kez daha gözler önüne seriyor.