Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kuzey Koreli Hackerlar Gizli Siber Saldırılarda Yeni VeilShell Arka Kapısını Kullanıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kuzey Koreli Hackerlar Gizli Siber Saldırılarda Yeni VeilShell Arka Kapısını Kullanıyor

GenelSiber Güvenlik

Kuzey Koreli Hackerlar Gizli Siber Saldırılarda Yeni VeilShell Arka Kapısını Kullanıyor

teknomers
Son güncelleme: 4 Ekim 2024 09:24
teknomers
Paylaş
Paylaş


03 Eki 2024Ravie LakshmananSiber Casusluk / Tehdit İstihbaratı

Kuzey Kore ile bağlantısı olan tehdit aktörlerinin, Kamboçya’yı ve muhtemelen diğer Güneydoğu Asya ülkelerini hedef alan bir kampanyanın parçası olarak VeilShell adı verilen, daha önce belgelenmemiş bir arka kapı ve uzaktan erişim truva atı (RAT) yaydığı gözlemlendi.

Adlı etkinlik ÖRTÜLÜ#UYKU Securonix tarafından üretilen bu tasarımın InkySquid, Reaper, RedEyes, Ricochet Chollima, Ruby Sleet ve ScarCruft olarak da bilinen APT37’nin eseri olduğuna inanılıyor.

En az 2012’den beri aktif olan bu düşman kolektifin, Kuzey Kore Devlet Güvenlik Bakanlığı’nın (MSS) bir parçası olduğu değerlendiriliyor. Devlet bağlantılı diğer gruplar gibi, Lazarus Grubu ve Kimsuky de dahil olmak üzere Kuzey Kore’ye bağlı grupların işleyiş tarzları farklılık gösteriyor ve muhtemelen devlet çıkarlarına dayalı olarak sürekli gelişen hedeflere sahipler.

Araç kutusundaki önemli bir kötü amaçlı yazılım RokRAT’tır (diğer adıyla Goldbackdoor), ancak grup aynı zamanda gizli istihbarat toplanmasını kolaylaştırmak için özel araçlar da geliştirmiştir.

Windows kısayol (LNK) dosyasını taşıyan bir ZIP arşivi olan ilk aşama yükünün hedeflere nasıl iletildiği şu anda bilinmiyor. Ancak bunun muhtemelen hedef odaklı kimlik avı e-postaları göndermeyi içerdiğinden şüpheleniliyor.

” [VeilShell] araştırmacılar Den Iuzvyk ve Tim Peck teknik bir raporda, arka kapı trojanının saldırganın ele geçirilen makineye tam erişimine izin verdiğini söyledi. rapor The Hacker News ile paylaşıldı. “Bazı özellikler arasında veri sızması, kayıt defteri ve zamanlanmış görev oluşturma veya değiştirme yer alır.”

LNK dosyası başlatıldığında, içine gömülü olan sonraki aşama bileşenlerin kodunu çözmek ve çıkarmak için PowerShell kodunun yürütülmesini tetiklediği için bir damlalık görevi görür.

Buna, bir yapılandırma dosyası (“d.exe.config”) ve kötü amaçlı bir DLL (“DomainManager.dll”) dosyası yazılırken kullanıcının dikkatini dağıtan, otomatik olarak açılan, zararsız bir yem belgesi, bir Microsoft Excel veya PDF belgesi dahildir. Windows başlangıç ​​klasörünün arka planı.

Gizli Siber Saldırılar

Aynı klasöre ayrıca Microsoft .NET Framework’teki ClickOnce teknolojisiyle ilişkili “dfsvc.exe” adlı yasal bir yürütülebilir dosya da kopyalanır. Dosya “d.exe” olarak kopyalanır.

Saldırı zincirini öne çıkaran şey, başlangıçta “d.exe” başlatıldığında ve ikili dosya beraberindeki “d.exe.config” dosyasını okuduğunda DomainManager.dll’yi yürütmek için AppDomainManager enjeksiyonu adı verilen daha az bilinen bir tekniğin kullanılmasıdır. aynı başlangıç ​​klasöründe bulunur.

Bu yaklaşımın son zamanlarda Çin’e bağlı Earth Baxia aktörü tarafından da kullanılmaya başlandığını belirtmekte fayda var; bu, DLL yan yüklemesine alternatif olarak tehdit aktörleri arasında yavaş yavaş ilgi kazandığını gösteriyor.

DLL dosyası, uzak bir sunucudan JavaScript kodunu almak için basit bir yükleyici gibi davranır ve bu da VeilShell arka kapısını elde etmek için farklı bir sunucuya ulaşır.

VeilShell, dosyalar hakkında bilgi toplamasına, belirli bir klasörü ZIP arşivine sıkıştırmasına ve C2 sunucusuna geri yüklemesine olanak tanıyan ek talimatları beklemek üzere bir komut ve kontrol (C2) sunucusuyla bağlantı kurmak üzere tasarlanmış PowerShell tabanlı bir kötü amaçlı yazılımdır. , belirli bir URL’den dosya indirin, dosyaları yeniden adlandırın ve silin ve ZIP arşivlerini çıkarın.

Araştırmacılar, “Genel olarak tehdit aktörleri oldukça sabırlı ve metodikti” dedi. “Geleneksel buluşsal tespitlerden kaçınmak amacıyla, saldırının her aşamasında çok uzun uyku süreleri bulunuyor. VeilShell bir kez konuşlandırıldığında, sistemin bir sonraki yeniden başlatılmasına kadar aslında yürütülmüyor.”

“SHROUDED#SLEEP kampanyası, güvenliği ihlal edilmiş sistemler üzerinde uzun vadeli kontrol elde etmek için birden fazla yürütme katmanından, kalıcılık mekanizmalarından ve çok yönlü PowerShell tabanlı arka kapı RAT’ından yararlanan, Güneydoğu Asya’yı hedef alan karmaşık ve gizli bir operasyonu temsil ediyor.”

Securonix’in raporu, Broadcom’un sahibi olduğu Symantec’in, Andariel olarak takip edilen Kuzey Koreli tehdit aktörünün mali amaçlı bir kampanya kapsamında Ağustos 2024’te ABD’deki üç farklı kuruluşu hedef aldığını açıklamasından bir gün sonra geldi.



siber-2

Xiaomi, Rusya’da okul yılının başlangıcı için büyük bir satış başlattı
iPhone 16’nın ekranı Samsung Galaxy S24 FE’den ve hatta A35 5G’den bile daha kötü. DxOMark uzmanları bunu böyle değerlendirdi
2023 MLB Taslağı çevrimiçi nasıl izlenir: Zaman, kanal ve daha fazlası
Microsoft çalışanlarının DeepSeek uygulamasını kullanmaları yasaklandı, başkan açıkladı.
Capcom Spotlight Önümüzdeki Hafta Açıklanacak, Resident Evil 4 Remake ve Daha Fazlasını İçerecek
ETİKETLENDİ:ağ güvenliğiArkabilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımGizlihack haberlerihacker haberleriHackerlarKapısınıKoreliKullanıyorKuzeynasıl hacklenirSaldırılardaSibersiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarVeilShellveri ihlaliyazılım güvenlik açığıYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Gölgelerde Ne Yapıyoruz’un Komik 6. Sezon Fragmanını İzleyin
Sonraki Makale Walmart anlaşması, en yüksek kalitedeki Sony WH-1000XM5’i çok daha ucuz fiyata getiriyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Google Home Sizi Daha İyi Tanıyacak
Liste
Microsoft’un Prime Day için En İyi Laptop Fırsatı: Kaçırmayın!
Genel
4TB Samsung 9100 Pro SSD, Prime Day’da 459$ ile fırsat!
Donanım
Apple ürünleri için bu yılki Prime Day indirimleri muhteşem
Liste
Sonic’in Yeni Kaos Avı Oyunu: Atlamamanız Gereken Detaylar
Oyun
Kritik: Xolis Sağlık Teknolojileri 1.4 Milyon Kişinin Verilerini Sızdırdı
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?