Bu zararlı yazılım; saldırganların ele geçirilen sistemlerde komut çalıştırmasına, dosya sızdırmasına ve ek payloadlar yüklemesine izin veriyor. Tüm iletişim UDP üzerinden yapılarak geleneksel güvenlik kontrolleri atlatılmaya çalışılıyor.
Saldırı zincirinin başlangıcı oldukça klasik:
Hedeflere olta (spear-phishing) e-postaları gönderiliyor. Bazı maillerde KKTC Dışişleri Bakanlığı taklit edilerek Başkanlık Seçimleri ve Sonuçları temalı çevrimiçi seminer daveti yapılıyor. Eklentilerde hem ZIP (seminer.zip) hem Word (seminer.doc) dosyası var. Word dosyası açılınca kullanıcıdan makroları aktif etmesi isteniyor ve bu sayede zararlı VBA kodu çalışıyor.
VBA makrosu, zararlı aktiviteleri gizlemek için İsraildeki Bezeq isimli operatörden alınmış gibi görünen İbranice bir uyarı görseli gösteriyor. Arka planda ise Base64 kodlu zararlı içerik çözülerek C:UsersPublicui.txt dosyasına yazılıyor ve CreateProcessA ile UDPGangster çalıştırılıyor.

UDPGangster, sisteme yerleşmeden önce geniş bir anti-analiz kontrol listesi uyguluyor. Bunlar arasında:
- Debugger altında çalışıp çalışmadığını kontrol etme
- VM veya sandboxı CPU, RAM (<2048 MB), MAC adresi vb. üzerinden tespit etme
- Varsayılan Windows workgroup bilgisini kontrol etme
- VBoxService, vmware.exe gibi VM süreçlerini arama
- Registryde VMe işaret eden değerleri arama
- Sandbox, analiz ortamı veya hata ayıklama izleri arama
Bu kontrolleri geçtiğinde sistem bilgilerini toplayıp 157.20.182[.]75 adresine (UDP port 1269) gönderiyor; komut yürütüyor, dosya transfer ediyor ve ek payloadlar indirip çalıştırıyor.
Araştırmacılara göre UDPGangsterın en önemli özellikleri; makro tabanlı enfeksiyon zinciri, güçlü analiz karşıtı mekanizmalar ve klasik savunmaları atlatmak için UDP tabanlı C2 kullanımı. Kullanıcılar ve kurumlar özellikle makro açılması istenen belgeler konusunda ekstra dikkatli olmalı.
Birkaç gün önce ESET de MuddyWaterın İsrailde birçok sektörü hedef alan başka bir backdoor olan MuddyViperı dağıttığını açıklamıştı.
