Saldırı Kampanyasının Kapsamı

Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT), Mirage Kitten adlı gelişmiş kalıcı tehdit (APT) grubu tarafından yürütülen hedefli siber saldırı kampanyasını tespit etti. Kampanya, Orta Doğu ve Afrika bölgesindeki Mısır, Etiyopya ve Afganistan'ı ana hedef alırken, Türkiye, Almanya, İsrail, Hindistan ve İrlanda gibi ülkelerde de zararlı yazılımlar tespit edilmiştir.

Saldırı, LinkedIn üzerinden sahte işe alım mesajları aracılığıyla havacılık ve finansal teknoloji (fintek) sektörlerini hedef almaktadır. Bu gelişme, Kaspersky'nin Temmuz ayında Mirage Kitten'a ait yeni Windows arka kapı keşfinin hemen ardından ortaya çıkmıştır.

LinkedIn Üzerinden Sosyal Mühendislik Taktiği

Saldırı zinciri sosyal mühendislikle başlamaktadır. Saldırganlar LinkedIn üzerinden kendilerini büyük teknoloji şirketlerinde görev yapan yetenek kazanımı uzmanları olarak tanıtmakta ve havacılık ile finansal teknoloji sektörlerinde çalışan yazılım mühendisleriyle iletişime geçmektedir.

Hedeflere teknik bir değerlendirmeye katılmaları teklif ediliyor ve meşru Amazon bulut depolama hizmetinde barındırılan bir "kodlama görevini" indirmeleri için bağlantı gönderilmektedir. Teste, adaylar üzerinde zaman baskısı kurmak amacıyla bir ila üç saatlik katı bir süre sınırı konulmaktadır.

Saldırganlar, adayların yapay zeka destekli kod asistanlarını kullanmasını özellikle yasaklamaktadırlar. Bunun nedeni, bu araçların paketi içine gizlenmiş zararlı yazılımları kolaylıkla açığa çıkarabilmesidir.

Enfeksiyonun Gerçekleşmesi

Geliştirici, kodlama testini iş istasyonuna indirip çalıştırdığı anda sızma süreci başlamaktadır. Yazılımcı sahte arayüz ve projeler üzerinde çalışmaya odaklanmışken, zararlı yazılım arka planda sessizce sisteme kurulmaktadır.

Yeni Platformlar Arası Casus Yazılımlar

Mirage Kitten, daha önce C, C++ veya Go ile geliştirilen yerel programlara dayanmakta ve yalnızca Windows ortamlarını hedeflemekteydi. Grup, araç setini Node.js ve JavaScript kullanarak yeniden geliştirerek Windows, macOS ve Linux sistemlerini tek bir kod tabanı üzerinden aynı anda hedefleyebilmektedir.

NodeRabbit

Kaspersky, bu kampanya kapsamında iki yeni zararlı yazılım ailesi tespit etti. İlki NodeRabbit, Node.js tabanlı bir Uzaktan Erişim Truva Atı (RAT) olarak tanımlanmaktadır.

NodeRabbit:

  • Yaygın kullanılan yazılım geliştirme paketlerinin içine gizlenmektedir
  • Saldırganlara ele geçirilen sistem üzerinde kapsamlı kontrol sağlamaktadır
  • Microsoft Visual Studio Code ile birlikte çalışacak şekilde sahte çalışma alanı eklentileri yükleyebilmektedir
  • Geliştiricinin yerel kod depolarını değiştirerek proje kodu her kaydedildiğinde veya birleştirildiğinde otomatik olarak çalışabilmektedir
  • Erişimini korumak için gelişmiş kalıcılık yöntemlerini kullanmaktadır

PollCat

İkinci zararlı yazılım olan PollCat, JavaScript tabanlı bir Uzaktan Erişim Truva Atı (RAT) olarak işlev görmektedir.

PollCat:

  • Adayların "işe alım uzmanı" tarafından sağlanan "tek kullanımlık parola" girerek teknik göreve erişmesini beklemektedir
  • Sistem bilgilerini toplamaktadır
  • Dizinleri taramaktadır
  • Elde ettiği verileri saldırganlara göndermektedir

Değişen Saldırı Yöntemleri

Mirage Kitten'ın geleneksel derlenmiş zararlı yazılımlardan JavaScript tabanlı sistemlere geçişi, grup tarafından kullanılan taktiklerin evrim geçirmekte olduğunu göstermektedir. Platformlar arası yetenekler, saldırganların daha geniş bir hedef kitleye erişebilmesine olanak sağlamaktadır.