Güncelleme Tarihi:
GhostEmperor, Kaspersky araştırmacıları tarafından keşfedilen, Çince konuşan bir tehdit aktörü. Çoğunlukla devlet kurumları ve telekom şirketleri başta olmak üzere Güneydoğu Asya'daki hedeflere odaklanıyor.
Bu aktör, önceden bilinmeyen bir Windows çekirdek modu kök dizini (rootkit) kullanmasıyla öne çıkıyor. Kök dizinleri, hedefledikleri sunucular üzerinde uzaktan kontrol erişimi sağlıyor, gizlice hareket ediyor e bu sayede araştırmacılardan ve güvenlik çözümlerinden saklanabiliyor. Windows Sürücü İmza Uygulama mekanizmasını atlamak için GhostEmperor, “Cheat Engine” adlı açık kaynaklı bir projenin bileşenini içeren bir yükleme şeması kullanıyor. Kaspersky araştırmacıları bu benzersiz ve gelişmiş araç setinin bilinen tehdit aktörleriyle hiçbir benzerlik göstermediğini ifade ediyor. Kaspersky uzmanları, bu araç setinin Temmuz 2020'den beri kullanıldığını tahmin ediyor.
Şirketin Güvenlik Uzmanı David Emm, şunları söylüyor: “Tespit ve koruma teknikleri geliştikçe APT aktörleri de gelişiyor. Bunlar genellikle araç setlerini yeniliyor ve güncelliyor. GhostEmperor, siber suçluların yeni tekniklerden yararlanmak için yeni güvenlik açıklarını nasıl aradıklarının açık bir örneği. Daha önce bilinmeyen, gelişmiş bir rootkit kullanarak, Microsoft Exchange sunucularına karşı zaten iyi kurgulanmış olan saldırı tekniğine yeni bir açılım getirdiler.”
Uzmanlar, Microsoft Exchange sunucularına yönelik saldırıların artmasının yanı sıra, 2. çeyrekte APT ortamında aşağıdaki eğilimleri de vurguluyor:
* Saldırıya uğrayan ağlarda ilk dayanak noktası elde etmek için istismarlardan yararlanan APT tehdit aktörlerinde, "Moses" tarafından yayılan sıfır gün açıkları ve PuzzleMaker, Pulse Secure saldırılarında ve Microsoft Exchange sunucusunda kullanılanlar dahil olmak üzere bir artış oldu.
* APT tehdit aktörleri, araç setlerini yenilemeye yatırım yapmaya devam ediyor. WildPressure'ın macOS destekli Python kötü amaçlı yazılımında görüldüğü gibi bu, yalnızca yeni platformların dahil edilmesini değil, aynı zamanda ek dillerin kullanımını da içeriyor.
* Tedarik zinciri saldırılarından bazıları büyük olmasına ve dünya çapında dikkat çekmesine rağmen, Kaspersky uzmanları BountyGlad, CoughingDown ve Codecov'u hedef alan saldırı gibi eşit derecede başarılı düşük teknolojili saldırılar da gözlemledi. Bunlar güvenlik için önemli bir tehdit.