Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni Siber Saldırı, Kobalt Saldırı Yükleriyle Çince Konuşan İşletmeleri Hedef Alıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni Siber Saldırı, Kobalt Saldırı Yükleriyle Çince Konuşan İşletmeleri Hedef Alıyor

GenelSiber Güvenlik

Yeni Siber Saldırı, Kobalt Saldırı Yükleriyle Çince Konuşan İşletmeleri Hedef Alıyor

teknomers
Son güncelleme: 1 Eylül 2024 00:17
teknomers
Paylaş
Paylaş


30 Ağu 2024Ravie LakshmananSiber Casusluk / Tehdit İstihbaratı

Çince konuşan kullanıcılar, Windows sistemlerini Cobalt Strike yükleriyle enfekte etmek için muhtemelen kimlik avı e-postalarından yararlanan “son derece organize ve karmaşık bir saldırı” kampanyasının hedefi haline geldi.

“Saldırganlar yatay olarak hareket etmeyi, kalıcılık sağlamayı ve sistemler içinde iki haftadan uzun süre tespit edilememeyi başardılar,” diyor Securonix araştırmacıları Den Iuzvyk ve Tim Peck. söz konusu yeni bir raporda.

Gizli kampanya, kod adı YAVAŞ#FIRTINA ve bilinen herhangi bir tehdit aktörüne atfedilmeyen bu saldırı, açıldığında enfeksiyon zincirini harekete geçiren ve saldırıya uğramış sistemlere saldırı sonrası araç setinin dağıtılmasına yol açan kötü amaçlı ZIP dosyalarıyla başlar.

ZIP arşivinde, kendisini bir Microsoft Word dosyası olarak gizleyen bir Windows kısayol (LNK) dosyası bulunur: “违规远程控制软件人员名单.docx.lnk”, kabaca “Uzaktan kumanda yazılımı düzenlemelerini ihlal eden kişilerin listesi” anlamına gelir. “

Araştırmacılar, “Yetki dosyalarında kullanılan dil göz önüne alındığında, her ikisi de ‘uzaktan kumanda yazılımı yönetmeliklerine’ uyan kişileri istihdam edeceğinden, Çin ile ilgili belirli iş veya hükümet sektörlerinin hedef alınması muhtemeldir” diye belirttiler.

LNK dosyası, aşağıdaki işlevleri kullanan meşru bir Microsoft ikili dosyasını (“LicensingUI.exe”) başlatmak için bir kanal görevi görür: DLL yan yükleme bir sahte DLL (“dui70.dll”) çalıştırmak için. Her iki dosya da “其他信息.__MACOS__._MACOS___MACOSX_MACOS_.” adlı bir dizindeki ZIP arşivinin bir parçasıdır. Saldırı, LicensingUI.exe aracılığıyla DLL yan yüklemesinin ilk kez bildirildiği zamandır.

DLL dosyası, enfekte olmuş ana bilgisayara kalıcı ve gizli erişim sağlayan ve uzak bir sunucuyla (“123.207.74″) bağlantı kuran bir Cobalt Strike implantıdır.[.]22”).

Uzaktan erişimin saldırganlara, keşif için ek yükler dağıtma ve proxy bağlantıları kurma gibi bir dizi uygulamalı faaliyet yürütme olanağı sağladığı söyleniyor.

Enfeksiyon zinciri ayrıca, doğrudan bellekte keyfi kabuk kodu çalıştırabilen “lld.exe” adlı kötü amaçlı bir yürütülebilir dosyayı periyodik olarak çalıştırmak için zamanlanmış bir görev ayarlamasıyla da dikkat çekiyor, böylece diskte minimum ayak izi bırakıyor.

Kobalt Strike Yükleri

Araştırmacılar, “Saldırganlar, yerleşik Misafir kullanıcı hesabının ayrıcalıklarını manuel olarak yükselterek, tehlikeye atılmış sistemlerde saklanmalarını daha da kolaylaştırdılar” dedi.

“Genellikle devre dışı bırakılmış ve asgari ayrıcalıklara sahip olan bu hesap, kritik yönetim grubuna eklenerek ve ona yeni bir parola atanarak güçlü bir erişim noktasına dönüştürüldü. Bu arka kapı, Misafir hesabının genellikle diğer kullanıcı hesapları kadar yakından izlenmemesi nedeniyle sisteme asgari düzeyde tespitle erişim sağlamalarına olanak tanır.”

Bilinmeyen tehdit aktörü daha sonra Uzak Masaüstü Protokolünü kullanarak ağ üzerinden yatay olarak hareket etmeye başladı (RDP) ve Mimikatz parola çıkarma aracıyla elde edilen kimlik bilgileri, ardından bu makinelerin her birinden komuta ve kontrol (C2) sunucusuna uzaktan bağlantılar kuruldu.

Sömürü sonrası aşama, çeşitli numaralandırma komutlarının yürütülmesi ve Active Directory (AD) keşfi için BloodHound aracının kullanılmasıyla daha da karakterize edilir; bu işlemlerin sonuçları daha sonra bir ZIP arşivi biçiminde dışarı çıkarılır.

Çin’e bağlantılar, tüm C2 sunucularının Shenzhen Tencent Computer Systems Company Limited tarafından Çin’de barındırılması gerçeğiyle güçlendirilmiştir. Bunun da ötesinde, kampanyayla bağlantılı eserlerin çoğu Çin’den kaynaklanmıştır.

Araştırmacılar, “Bu saldırıyı bilinen herhangi bir APT grubuyla ilişkilendiren kesin bir kanıt olmasa da, Cobalt Strike ve diğer çok çeşitli istismar sonrası araçları kullanma deneyimi olan deneyimli bir tehdit aktörü tarafından düzenlenmiş olması muhtemeldir” sonucuna vardı.

“Kampanyanın karmaşıklığı, başlangıçtaki uzlaşma, ısrar, ayrıcalıkların artırılması ve ağ genelindeki yatay hareketlere yönelik metodik yaklaşımında açıkça görülüyor.”



siber-2

Sevilen sanal alan oyununun yeni genişletmesi muhteşem patlama fiziğiyle övünüyor
Hiçbir Telefon (1) Hindistan’da 1 lakh satış işaretini geçiyor, kategorisinde en çok satan telefon olarak ortaya çıkıyor
Aynı Geely Monjaro, ancak Renault isim plakasıyla. Rusya’da zaten Renault Grand Koleos’u sipariş edebilirsiniz
İşbirliğine dayalı hayatta kalma oyunu Don’t Starve Together’ın fiyatı şu anda 5$ ve zaman ayırmaya değer
Nintendo Direct Wind Waker Haberiyle, Twilight Princess Remasters Switch İçin Eylül’de Geliyor – Rapor
ETİKETLENDİ:ağ güvenliğialıyorbilgi Güvenliğibilgisayar GüvenliğiÇincefidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberlerihedefişletmeleriKobaltKonuşannasıl hacklenirsaldırıSibersiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım açığıYeniYükleriyle
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Xiaomi sonunda OLED ekranlı bir tablete sahip olacak. Xiaomi Pad 7, 24 GB RAM ve 120 watt şarj alacak
Sonraki Makale STALKER 2, Donanımsal RT, Çapraz Platform Modları ve Çok Oyunculu Lansman Sonrası Geliyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

2 Kişilik Hayal, Şimdi Yüksek Teknoloji Yerli Lazer Kesim ve Markalama Makineleri Üretiyor
Genel
1,479 $’lık Alienware oyuna hazır PC, RTX 5070 ve Ultra 7 CPU ile 4K destekli
Donanım
Meta Hindistan’ın CRED Kurucusu Kunal Shah’ı WhatsApp’a Atadı ve 900M Dolar Yatırımda Bulundu
Genel
Krabiyeleri Yönetmek İçin Hazırladığınız Kodlar (Haziran 2026)
Oyun
Kritik Uyarı: 29 Yaşındaki Squid Proxy Hatası HTTP İsteklerini Sızdırıyor
Siber Güvenlik
Apple’ın Yeni AirTag’leri Prime Günü’nde Rekor Fiyatlarla!
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?