İran bağlantılı MuddyWater hacker grubu, komuta-kontrol (C2) iletişimini UDP üzerinden yürüten
UDPGangster isimli yeni bir backdoor kullanmaya başladı. Fortinet FortiGuard Labsin raporuna göre saldırılar özellikle
Türkiye, İsrail ve Azerbaycan hedef alınarak gerçekleştiriliyor.
Bu zararlı yazılım; saldırganların ele geçirilen sistemlerde komut çalıştırmasına, dosya sızdırmasına ve ek payloadlar yüklemesine izin veriyor. Tüm iletişim UDP üzerinden yapılarak geleneksel güvenlik kontrolleri atlatılmaya çalışılıyor.
Saldırı zincirinin başlangıcı oldukça klasik:
Hedeflere
olta (spear-phishing) e-postaları gönderiliyor. Bazı maillerde KKTC Dışişleri Bakanlığı taklit edilerek
Başkanlık Seçimleri ve Sonuçları temalı çevrimiçi seminer daveti yapılıyor. Eklentilerde hem ZIP (seminer.zip) hem Word (seminer.doc) dosyası var. Word dosyası açılınca kullanıcıdan
makroları aktif etmesi isteniyor ve bu sayede zararlı VBA kodu çalışıyor.
VBA makrosu, zararlı aktiviteleri gizlemek için İsraildeki Bezeq isimli operatörden alınmış gibi görünen
İbranice bir uyarı görseli gösteriyor. Arka planda ise Base64 kodlu zararlı içerik çözülerek
C:UsersPublicui.txt dosyasına yazılıyor ve
CreateProcessA ile UDPGangster çalıştırılıyor.
UDPGangster, sisteme yerleşmeden önce geniş bir
anti-analiz kontrol listesi uyguluyor. Bunlar arasında:
- Debugger altında çalışıp çalışmadığını kontrol etme
- VM veya sandboxı CPU, RAM (<2048 MB), MAC adresi vb. üzerinden tespit etme
- Varsayılan Windows workgroup bilgisini kontrol etme
- VBoxService, vmware.exe gibi VM süreçlerini arama
- Registryde VMe işaret eden değerleri arama
- Sandbox, analiz ortamı veya hata ayıklama izleri arama
Bu kontrolleri geçtiğinde sistem bilgilerini toplayıp
157.20.182[.]75 adresine (UDP port 1269) gönderiyor; komut yürütüyor, dosya transfer ediyor ve ek payloadlar indirip çalıştırıyor.
Araştırmacılara göre UDPGangsterın en önemli özellikleri; makro tabanlı enfeksiyon zinciri, güçlü analiz karşıtı mekanizmalar ve klasik savunmaları atlatmak için UDP tabanlı C2 kullanımı. Kullanıcılar ve kurumlar özellikle
makro açılması istenen belgeler konusunda ekstra dikkatli olmalı.
Birkaç gün önce ESET de MuddyWaterın İsrailde birçok sektörü hedef alan başka bir backdoor olan
MuddyViperı dağıttığını açıklamıştı.