Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kuzey Koreli Bilgisayar Korsanları Yeni MISTPEN Kötü Amaçlı Yazılımıyla Enerji ve Havacılık Endüstrilerini Hedef Alıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kuzey Koreli Bilgisayar Korsanları Yeni MISTPEN Kötü Amaçlı Yazılımıyla Enerji ve Havacılık Endüstrilerini Hedef Alıyor

GenelSiber Güvenlik

Kuzey Koreli Bilgisayar Korsanları Yeni MISTPEN Kötü Amaçlı Yazılımıyla Enerji ve Havacılık Endüstrilerini Hedef Alıyor

teknomers
Son güncelleme: 19 Eylül 2024 07:10
teknomers
Paylaş
Paylaş


18 Eylül 2024Ravie LakshmananSiber Casusluk / Kötü Amaçlı Yazılım

Kuzey Kore bağlantılı bir siber casusluk grubunun, enerji ve havacılık sektörlerindeki potansiyel kurbanları hedef almak ve onları daha önce belgelenmemiş bir arka kapı olan MISTPEN ile enfekte etmek için iş temalı kimlik avı tuzaklarından yararlandığı gözlemlendi.

Etkinlik kümesi, Google’a ait Mandiant tarafından şu ad altında takip ediliyor: UNC2970TEMP.Hermit olarak bilinen ve aynı zamanda Lazarus Grubu veya Diamond Sleet (eski adıyla Zinc) olarak da adlandırılan bir tehdit grubuyla örtüştüğünü söyledi.

Tehdit aktörü, Kuzey Kore çıkarlarını ilerletmek için stratejik istihbarat toplamak amacıyla en az 2013’ten beri dünya çapında hükümet, savunma, telekomünikasyon ve finans kuruluşlarını hedef alma geçmişine sahiptir. Keşif Genel Bürosu’na (RGB) bağlıdır.

Tehdit istihbarat kuruluşu, UNC2970’in ABD, İngiltere, Hollanda, Kıbrıs, İsveç, Almanya, Singapur, Hong Kong ve Avustralya’da bulunan çeşitli kuruluşları hedef aldığını gözlemlediğini söyledi.

“UNC2970, iş ilanları kisvesi altında kurbanları hedef alıyor ve tanınmış şirketler için işe alımcı gibi davranıyor” söz konusu Yeni bir analizde, hedef profillerine göre meşru iş ilanlarını kopyaladığı ve değiştirdiği belirtiliyor.

“Ayrıca, seçilen iş tanımları üst düzey/yönetici seviyesindeki çalışanları hedef alıyor. Bu, tehdit aktörünün genellikle daha üst düzey çalışanlarla sınırlı olan hassas ve gizli bilgilere erişmeyi hedeflediğini gösteriyor.”

Operasyon Rüya İşi olarak da bilinen saldırı zincirleri, güven oluşturmak amacıyla kurbanlarla e-posta ve WhatsApp üzerinden etkileşime geçmek için hedefli kimlik avı yemlerinin kullanılmasını ve ardından bir iş tanımı gibi görünen kötü amaçlı bir ZIP arşiv dosyasının gönderilmesini içeriyor.

İlginç bir gelişme olarak, açıklamanın PDF dosyası yalnızca arşivde bulunan ve MISTPEN’i BURNBOOK adlı bir başlatıcı aracılığıyla iletmek için kullanılan Sumatra PDF adlı meşru bir PDF okuyucu uygulamasının truva atı haline getirilmiş sürümüyle açılabiliyor.

MISTPEN Kötü Amaçlı Yazılım

Bunun bir tedarik zinciri saldırısı anlamına gelmediğini veya yazılımda bir güvenlik açığı olmadığını belirtmekte fayda var. Aksine, saldırının enfeksiyon zincirini etkinleştirmek için yeniden amaçlandırılmış eski bir Sumatra PDF sürümünü kullandığı bulundu.

Bu, hacker grubunun 2022 yılı kadar erken bir tarihte benimsediği denenmiş ve test edilmiş bir yöntemdir. Mandiant ve Microsoft, bu saldırılar için PuTTY, KiTTY, TightVNC, Sumatra PDF Reader ve muPDF/Subliminal Recording yazılım yükleyicisi de dahil olmak üzere çok çeşitli açık kaynaklı yazılımların kullanımını vurgulamaktadır.

Tehdit aktörlerinin, kurbanlara, BURNBOOK adı verilen bir C/C++ başlatıcısı olan kötü amaçlı bir DLL dosyasının yürütülmesini tetiklemek için ekteki silahlı PDF görüntüleme programını kullanarak PDF dosyasını açmaları talimatını verdiği düşünülüyor.

“Bu dosya, TEARPAGE olarak izlenen ve sistem yeniden başlatıldıktan sonra MISTPEN arka kapısını çalıştırmak için kullanılan gömülü bir DLL olan ‘wtsapi32.dll’ için bir dropper’dır,” dedi Mandiant araştırmacıları. “MISTPEN, bir arka kapı içeren meşru bir Notepad++ eklentisi olan binhex.dll’nin truva atı haline getirilmiş bir sürümüdür.”

BURNBOOK’a gömülü bir yükleyici olan TEARPAGE, MISTPEN’i şifresini çözmekten ve başlatmaktan sorumludur. C dilinde yazılmış hafif bir implant olan MISTPEN, bir komut ve kontrol (C2) sunucusundan alınan Taşınabilir Yürütülebilir (PE) dosyalarını indirmek ve yürütmek için donatılmıştır. Aşağıdaki Microsoft Graph URL’leriyle HTTP üzerinden iletişim kurar.

Mandiant ayrıca daha eski BURNBOOK ve MISTPEN eserlerini ortaya çıkardığını ve bunların daha fazla yetenek eklemek ve radar altında uçmalarını sağlamak için yinelemeli olarak iyileştirildiğini öne sürdüğünü söyledi. Erken MISTPEN örnekleri ayrıca, tehlikeye atılmış WordPress web sitelerini C2 etki alanları olarak kullanarak keşfedildi.

Araştırmacılar, “Tehdit aktörü, örneklerin analizini engellemek için yeni özellikler uygulayarak ve ağ bağlantısı denetimi ekleyerek kötü amaçlı yazılımlarını zaman içinde geliştirdi” dedi.



siber-2

İlk Descendant Güncellemesi 1.30 Düzeltme 1.1.7 için Dağıtıldı
Söylentiler Nvidia RTX 3090 Ti K|NGP|N yeni özelliklere kavuşuyor – güç kaynağınızı sıkı tutun
Bükme Kaşığı, 340 milyon dolarlık finansman turu
Texas Instruments, 32 bit kol Cortex-M0+ ile 1.6 x 0.86 mm’lik bir mikrodenetleyici yayınladı
Spider-Man PC Sızan Ekran Görüntüleri Web’e Sallandı
ETİKETLENDİ:ağ güvenliğialıyorAmaçlıbilgi GüvenliğiBilgisayarbilgisayar GüvenliğiendüstrileriniEnerjifidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriHavacılıkhedefKoreliKorsanlarıKötüKuzeyMISTPENnasıl hacklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım açığıYazılımıylaYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale JBL’nin Live 660NC’si Amazon’da daha uygun bir fiyata iyi ses ve 50 saate kadar oynatma süresi sunuyor
Sonraki Makale Apple iki yılda çok ileri adım attı: iPhone 14 Pro ve iPhone 16 Pro karşılaştırıldığında bu açıkça görülüyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Justin Ernest geleneksel bir VC fonu olmadan sıcak girişimlere 400 milyon dolara yakın yatırım yaptı
Genel
SwitchBot’un E Ink Hava İstasyonu Şimdi %20 İndirimde
Liste
Kritik: Microsoft Defender ‘RoguePlanet’ Sıfır Gün Açığı ile Sistem İzni Tehlikesi
Siber Güvenlik
Kingdom Hearts Bulut Versiyonları Kapatıldı, Yenilerini Almak Gerekiyor
Oyun
App Store Abonelik Paketleri Yakında Geliyor
Liste
shadcn/ui ile yapılmış bir CMS var mı? Evet — UnfoldCMS
Yazılım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?