Alibaba Cloud’da yer alan bir sunucunun ele geçirilmesi, JadeProx olarak adlandırılan Çin merkezli bir operasyonu ortaya çıkardı. Bu operasyon, Asya ve Latin Amerika’daki kamu, sağlık ve eğitim kuruluşlarını hedef alarak, daha önce belgelenmemiş bir Windows yükleyicisi olan TriBack Loader kullanmaktadır.
Saldırı Nasıl Çalışıyor?
TriBack Loader, DLL yan yükleme etrafında inşa edilmiş dört enfeksiyon zinciri ile görünmektedir. Toplanan yapılar genellikle, kötü amaçlı bir DLL ile bir meşru imzalı çalıştırılabilir dosyayı ve şifrelenmiş bir .dat veya .log yükünü eşleştirmektedir.
DLL, yükün baytlarını tersine çevirir, bunları sürekli bir anahtar ile XOR’lar ve Win32 çağrıları aracılığıyla shellcode’u işler; bu süreç, CreateThread’dan daha az izlenen bir yöntemdir.
Saldırıların çeşitleri arasında, InitOnceExecuteOnce ve TimerQueue geri çağrısı ile iki varyant ve ntdll’deki belgelenmemiş bir iş parçacığı oluşturma rutini olan EtwpCreateEtwThread, üçüncü bir varyant olarak yer almaktadır. Ayrıca, her varyanta göre imzalı ana ikili değişiklik göstermektedir.
Etkilenen Sistemler
- CVE-2018-11511: ASUSTOR ADM’de mevcut.
- CVE-2021-24139: 10Web Photo Gallery WordPress eklentisi için geçerlidir.
- CVE-2021-31755: Tenda AC11 yönlendiricileri üzerinde bulunur.
- CVE-2021-32305: WebSVN’de mevcut.
Tenda açığı, CISA’nın Bilinen İstismar Edilen Açıklar kataloğunda 3 Kasım 2021’den beri yer almaktadır. Her bir CVE, 9.8’lik bir CVSS temel puanına sahiptir.
Çözüm ve Korunma
Sophos, bu tür bir tehditin tespit edilmesinin, yan yükleme zinciri üzerinden gerçekleşebileceğini belirtmiştir. Tespit için aşağıdaki adımları izleyebilirsiniz:
- Kullanıcı yazılabilir, geçici veya Başlangıç dizinlerinden çalışan imzalı satıcı ikililerini işaretleyin, özellikle de aynı dizinde bir şifreli .dat veya .log dosyası varsa.
- Beklenmedik hostfxr.dll, avk.dll veya MpClient.dll kopyalarını arayın ve iç içe geçmiş _CL_###### klasörleri ile ~del.vbs.bat dosyalarını kontrol edin.
- Şu alan adlarını engelleyin veya inceleyin: claude-pro[.]com, license[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com.
- Internet bağlantılı Java uygulamalarını öncelikli olarak ele alın ve 9.8’lik puana sahip açıklar taşıyan tüm kamuya açık sistemleri gözden geçirin.
Sistemlerinizi korumak adına, güncellemeleri zamanında yapın ve potansiyel açıkları kapatın. Portları kapatmak ve yetkisiz erişimleri engellemek de kritik öneme sahiptir.


