ESET: Siber casusluk grubu Worok ifşa oldu

Eset_Haberler

Gönderiyi paylaş

Worok siber casusluğunun hedefleri telekomünikasyon, bankacılık, enerji, askeriye, devlet ve denizcilik sektörlerindeki üst düzey kurumlardır. Grup şu anda hala Asya, Afrika ve Orta Doğu'yu hedefliyor.

Worok hacker grubu, Asya, Afrika ve Orta Doğu'daki üst düzey kurumları gözetlemek için hedefli saldırılar kullanıyor. Avrupalı ​​güvenlik üreticisi ESET'ten araştırmacılar, aktörlerin faaliyetlerini ortaya çıkarmayı ve daha önce bilinmeyen araçlarını analiz etmeyi başardı. Grup 2020'den beri aktif ancak daha uzun bir aradan sonra Şubat 2022'den beri tekrar yollarda.

Work, şirket içi geliştirmeleri kullanır

Bilgisayar korsanlarının cephaneliği yeni, kendi geliştirdiği ve zaten bilinen araçlardan oluşur. Bazı durumlarda grup, ilk erişimi elde etmek için Microsoft Exchange'deki kötü şöhretli ProxyShell güvenlik açıklarını kullandı. Burada çeşitli işlevlerle donatılmış PowerShell arka kapı PowHeartbeat kullanıldı. Bu, komutların ve işlemlerin yürütülmesinin yanı sıra dosyaların yüklenmesine ve indirilmesine olanak tanır.

"Worok, hedeflerinden gelen hassas bilgilerin peşinde. Siber casusluk grubu, ağırlıklı olarak Asya ve Afrika'daki üst düzey kurumlara odaklanmaktadır. Worok'u keşfeden ESET araştırmacısı Thibaut Passilly, "Bilgisayar korsanları farklı sektörlerden şirketlere ve kuruluşlara saldırıyor, ancak odak noktası açıkça devlet kurumlarında" diyor. "Analizimizle, diğer araştırmacıların grubun faaliyetlerini daha fazla keşfetmesi ve bize daha derin bir fikir vermesi için temel oluşturmak istiyoruz."

Casus grubun hedefleri

2020'nin sonunda, Worok zaten birkaç ülkedeki hükümetleri ve şirketleri hedefliyordu:

  • Doğu Asya'da bir telekomünikasyon şirketi
  • Orta Asya'da bir banka
  • Güneydoğu Asya'da denizcilik sektöründe faaliyet gösteren bir şirket
  • Orta Doğu'da bir devlet kurumu
  • Güney Afrika'da özel bir şirket

Mayıs 2021'den Ocak 2022'ye kadar gözlemlenen faaliyetlerde daha uzun bir kesinti yaşandı. Şubat 2022'de grup geri döndü ve saldırdı:

  • Orta Asya'da bir enerji şirketi
  • Güneydoğu Asya'da bir kamu sektörü şirketi

Vorok kimdir?

Siber casusluk grubu Worok, hedeflerini tehlikeye atmak için tescilli ve mevcut araçları kullanıyor. Bunlar arasında iki yükleyici, CLRLoad ve PNGLoad ile arka kapı PowHeartBeat yer alır. CLRLoad, 2021'i kullanan ancak 2022'de çoğu durumda PowHeartBeat ile değiştirilen bir yükleyicidir. PNGLoad, PNG görüntülerinde gizlenen kötü amaçlı yükleri yeniden oluşturmak için steganografi kullanır.

PowerShell'de yazılan arka kapı PowHeartBeat, komut/işlem yürütme ve dosya işleme dahil olmak üzere çok çeşitli işlevlere sahiptir. Sıkıştırma, kodlama ve şifreleme gibi çeşitli teknikleri kullanarak yaramazlığını gizler. Örneğin, PowHeartBeat güvenliği ihlal edilmiş bilgisayarlara dosya yükleyebilir ve indirebilir, yol, uzunluk, oluşturma zamanı, erişim süreleri ve içerik gibi dosya bilgilerini komut ve kontrol sunucusuna döndürebilir ve dosyaları silebilir, yeniden adlandırabilir ve taşıyabilir.

Daha fazlası ESET.com'da

 


ESET Hakkında

ESET, merkezi Bratislava'da (Slovakya) bulunan bir Avrupa şirketidir. 1987'den beri ESET, 100 milyondan fazla kullanıcının güvenli teknolojilerden yararlanmasına yardımcı olan ödüllü güvenlik yazılımı geliştirmektedir. Geniş güvenlik ürünleri portföyü, tüm büyük platformları kapsar ve dünya çapındaki işletmelere ve tüketicilere performans ile proaktif koruma arasında mükemmel bir denge sunar. Şirketin 180'den fazla ülkede küresel bir satış ağı ve Jena, San Diego, Singapur ve Buenos Aires'te ofisleri bulunmaktadır. Daha fazla bilgi için www.eset.de adresini ziyaret edin veya bizi LinkedIn, Facebook ve Twitter'da takip edin.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Windows işletim sistemleri: Neredeyse iki milyon bilgisayar risk altında

Windows 7 ve 8 işletim sistemleri için artık herhangi bir güncelleme bulunmamaktadır. Bu, açık güvenlik boşlukları anlamına gelir ve bu nedenle değerli ve ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku