Gallium olarak bilinen bir Çin gelişmiş kalıcı tehdidinin (APT), Güneydoğu Asya, Avrupa ve Afrika’da faaliyet gösteren şirketleri hedef alan casusluk saldırılarında daha önce belgelenmemiş bir uzaktan erişim truva atı kullandığı gözlemlendi.

Aranan PingPull“algılanması zor” arka kapı, İnternet Kontrol Mesajı Protokolü’nü kullanması nedeniyle dikkate değerdir (ICMP) Palo Alto Networks Unit 42 tarafından bugün yayınlanan yeni araştırmaya göre komuta ve kontrol (C2) iletişimleri için.

Gallium, 2012 yılına kadar uzanan, öncelikle telekom şirketlerini hedef alan saldırılarıyla tanınıyor. Yumuşak hücreli Cybereason tarafından, devlet destekli aktör, 2017’den bu yana Güneydoğu Asya ülkelerinde bulunan beş büyük telekom şirketini hedef alan daha geniş bir dizi saldırıyla bağlantılı.

Bununla birlikte, geçen yıl boyunca grubun mağduriyet ayak izini Afganistan, Avustralya, Belçika, Kamboçya, Malezya, Mozambik, Filipinler, Rusya ve Vietnam’da bulunan finans kurumlarını ve devlet kurumlarını kapsayacak şekilde genişlettiği söyleniyor.

Siber Casusluk Saldırılarında PingPull Kötü Amaçlı Yazılım

Visual C++ tabanlı bir kötü amaçlı yazılım olan PingPull, bir tehdit aktörüne bir ters kabuğa erişme ve güvenliği ihlal edilmiş bir ana bilgisayarda rastgele komutlar çalıştırma yeteneği sağlar. Bu, dosya işlemlerini gerçekleştirmeyi, depolama birimlerini numaralandırmayı ve zaman aşımı Dosyalar.

Araştırmacılar, “C2 iletişimleri için ICMP kullanan PingPull örnekleri, C2 sunucusuna ICMP Yankı İsteği (ping) paketleri gönderir.” “C2 sunucusu, sisteme komutlar vermek için bu Yankı isteklerine bir Yankı Yanıt paketi ile yanıt verecektir.”

Ayrıca, ICMP yerine C2 sunucusuyla ve 2020’nin sonlarından bu yana grupla ilişkili 170’ten fazla IP adresiyle iletişim kurmak için HTTPS ve TCP’ye dayanan PingPull varyantları da tanımlanmıştır.

Hedeflenen ağların nasıl ihlal edildiği hemen belli değil, ancak tehdit aktörünün bir başlangıç ​​noktası elde etmek için internete maruz kalan uygulamalardan yararlandığı ve ağların değiştirilmiş bir sürümünü dağıttığı biliniyor. Çin Doğrayıcı Kalıcılık sağlamak için web kabuğu.

Araştırmacılar, “Galyum, Güneydoğu Asya, Avrupa ve Afrika’daki telekomünikasyon, finans ve hükümet kuruluşları için aktif bir tehdit olmaya devam ediyor” dedi.

“ICMP tünelleme kullanımı yeni bir teknik olmasa da, PingPull, C2 iletişimlerini algılamayı daha zor hale getirmek için ICMP’yi kullanıyor, çünkü çok az kuruluş ağlarında ICMP trafiğinin denetimini uyguluyor.”



siber-2