Aktif bir kötü amaçlı yazılım kampanyası, kullanıcıyı meşru görünen bir yükleyiciyi indirmeye ikna etmek için tanınmış markaların taklit edildiği sahte indirme sitelerinden yararlanıyor. Ardından kalıcılık mekanizmalarının oluşturulmasını, Microsoft Defender'ın zayıflatılmasını, Windows Update bileşenlerinin devre dışı bırakılmasını ve saldırganların kontrolündeki altyapıyla iletişim kurma girişimlerini içeren çok aşamalı bir enfeksiyon zinciri başlıyor. Microsoft Defender Experts, faaliyetin çeşitli kuruluşları ve sektörleri etkilediğini, en büyük etkinin Çin'le bağlantılı operasyonlar ve Çince konuşan kullanıcılar üzerinde görüldüğünü belirtti.
Microsoft Security Blog'da yayımlanan gözlemlere göre etkilenen sektörler arasında tıbbi cihazlar, sağlık, üretim, oyun, teknoloji, lojistik, hükümet ve yükseköğretim yer aldı. Microsoft, orta düzeyde güvenle kampanyanın Silver Fox (Yinhu veya 银狐 olarak da bilinir) faaliyetleriyle uyumlu olduğunu değerlendiriyor; ancak kampanyayı devlet bağlantılı bir aktöre atfetmedi.
Sahte indirme sayfasından kalıcı yüke
Enfeksiyon, güvenilir bir sağlayıcının sitesini taklit eden ve belirgin bir indirme düğmesi sunan bir sayfayla başlıyor. Microsoft, vakalardan birinde bir cihazın pc-razerzone[.]com[.]cn sahte sitesine yöneldiğini ve başka bir dağıtım sunucusundan app_setup.6653004.zip adlı bir arşivi indirdiğini belgeledi. FileOriginReferrerUrl verileri, arşivleri sahte sayfalar ve değişen dağıtım sunucularıyla ilişkilendirdi; ayrıca Alibaba Cloud Object Storage Service üzerinde barındırıldığı düşünülen bir kapsayıcı da tespit edildi.
Buradaki en belirgin özellik, arşiv adı sabit kalabilirken SHA-256 karmasının her indirmede değişmesi; bu da yükün her istek için sunucuda oluşturulduğunu gösteriyor. Microsoft, app_setup.*、zinst.*、zintall.*、intsoft.* ve innstll.* adlarını taşıyan arşiv aileleri gözlemledi; dağıtım adresi aynı kalmasına rağmen içerikler farklıydı. Kampanya ayrıca .com.cn, .hl.cn ve .cn gibi uzantılarda marka adlarını taklit eden alan adları kullandı.
Arşiv açıldıktan sonra kullanıcı, genellikle C:\Users\Public, C:\Program Files (x86) veya C:\ProgramData altında rastgele bir yol ve adla yürütülebilir dosya oluşturan paketlenmiş bir yükleyici çalıştırıyor. Adlar ve yollar değişse de Microsoft, bazı aşamalarda sabit içerik tespit etti; bunlar arasında SHA-256 karması 676a2a7b94ca ile başlayan bir yük de bulunuyordu. Bu nedenle davranış ve sabit göstergeler, yalnızca dosya adlarına güvenmekten daha faydalı.
Kampanya ayrıca Windows Installer üzerinden paralel bir yol kullandı. Arşiv, msiexec.exe'yi gömülü modda çağırarak dünya genelinde yazılabilir bir klasörden rastgele bir dosya yazıyor ve çalıştırıyordu. Microsoft, bu yöntemle ulaşan yükler için 20'den fazla farklı ad gözlemledi; yürütme zincirlerinde msedge.exe, explorer.exe ve svchost.exe ana süreç olarak göründü.
Güvenilir dosyaları taklit etme ve sistem araçlarını kötüye kullanma
Sonraki yüklerden biri Philips Speech Driver Client Configuration programı gibi görünmeye çalıştı ve dosyayı Speech Processing Solutions GmbH'ye atfeden meta veriler kullandı. ProductName değeri ise tamamlanmamış TODO: <Product name> öğesini içeriyordu. Microsoft ayrıca svchost.exe'nin C:\Windows\System32 yerine sistem dışı bir yoldan çalıştığını gözlemledi; bu, yalnızca dosya adlarının tespit edemeyeceği bir davranışsal işarettir.
Indigo Rose ile ilişkili TrueUpdate Client, meşru bir güncelleme mekanizmasının davranışını yeniden kullanacak şekilde kullanıldı ve TLS üzerinden Alibaba Cloud OSS kapsayıcısından ek bir yük indirdi. Bazı yüklerin yeniden çalıştırılması, sıradan teknik veya üretkenlik görevleri gibi görünen adlara sahip zamanlanmış görevlerle gerçekleştirildi; enfekte cihazlarda yaklaşık 60 saniyelik yeniden çalıştırma düzeni görüldü.
Kampanya kalıcılığını nasıl uzatmaya çalışıyor?
Daha yüksek ayrıcalıklar elde etmek için kötü amaçlı yazılım, SYSTEM yetkisiyle çalışan kısa ömürlü görevler oluşturdu; ardından bu görevleri çalıştırmadan önce Microsoft Defender'a istisnalar yazmak ve sonrasında görevleri silmek için kullandı. Ayrıca CreateRemoteThread kullanılarak meşru bir uygulamanın işlemine kod enjekte edildiği; PowerShell üzerinden korumayı devre dışı bırakma, vssadmin kullanarak gölge kopyaları silme, yük klasörlerinin izinlerini sıkılaştırma ve wuauserv, UsoSvc, uhssvc ve WaaSMedicSvc gibi Windows Update hizmetlerini devre dışı bırakma girişimleri gözlemlendi.
Sonraki iletişimlerde altı harften oluşan .net alan adları ve standart dışı bağlantı noktalarına sahip IP adresleri kullanıldı. Bunlar arasında 5090, 7031, 7032, 7088-7090, 8050, 28290 ve 28300 bağlantı noktaları yer aldı. Bazı komuta ve kontrol noktaları aralıklı olarak kullanılamaz durumdayken bulut nesne depolarıyla iletişim devam etti; bu durum iletişim katmanının yük barındırma katmanından ayrıldığını gösteriyor.
Savunma ekipleri açısından pratikte ne değişiyor?
Kampanya, tek bir dosya adını veya karmayı engellemenin yeterli olmayacağını gösterdi; arşivler kendilerini yeniden oluşturuyor, yürütülebilir dosya adları rastgele seçiliyor ve altyapı değişen alan adlarına ve sunuculara dayanıyor. Bu nedenle Microsoft, C:\Users\Public, C:\Program Files (x86) ve C:\ProgramData içinde rastgele yürütülebilir dosyaların oluşturulma düzeninin izlenmesini, yönlendiren sayfanın adresiyle dağıtım adresinin ilişkilendirilmesini ve Defender istisnalarını değiştirip ardından kendini silen kısa ömürlü SYSTEM görevlerinin araştırılmasını öneriyor.
Microsoft, Tamper Protection'ın ve güvenilmeyen dosyaların, karmaşıklaştırılmış betiklerin veya kopyalanmış ya da taklit edilmiş sistem araçlarının çalışmasını engelleyen saldırı yüzeyi azaltma kurallarının etkinleştirilmesini; ayrıca gelişmiş fidye yazılımı koruması kullanılmasını öneriyor. Benzer taklit alan adlarından gelen ZIP arşivlerine dikkatle yaklaşılmalı, kampanyayla ilişkili iletişim göstergeleri doğrulandıktan sonra izlenmeli veya engellenmelidir.
Microsoft Defender, faaliyetin birden fazla aşamasını ortaya çıkardı ve kriterlerini karşılayan durumlarda Attack Disruption'ı çalıştırdı; bunun sonucunda cihazlar, hesaplar ve SMB üzerinden yanal hareket girişimleri kapsama alındı. Ancak şirket, kapsamanın tüm kalıcılık mekanizmalarının kaldırıldığı anlamına gelmediğini açıkladı; görevleri, dosyaları ve kalan izleri ortadan kaldırmak için müdahale ekiplerinin çalışması yine gerekliydi. Bu önemli bir pratik noktadır: otomatik tespit başarılı olsa bile müdahale ekipleri bunu kalıcılık mekanizmaları ile koruma, güncelleme ve kurtarma üzerinde yapılan değişikliklerin eksiksiz incelenmesiyle takip etmelidir.