Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kuzey Koreli Lazarus Grubu, Sahte İş Yemleri Aracılığıyla Yeni Kaolin RAT’ı Kullanıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kuzey Koreli Lazarus Grubu, Sahte İş Yemleri Aracılığıyla Yeni Kaolin RAT’ı Kullanıyor

GenelSiber Güvenlik

Kuzey Koreli Lazarus Grubu, Sahte İş Yemleri Aracılığıyla Yeni Kaolin RAT’ı Kullanıyor

teknomers
Son güncelleme: 26 Nisan 2024 01:14
teknomers
Paylaş
Paylaş


25 Nis 2024Haber odasıKötü Amaçlı Yazılım / Siber Tehdit

Lazarus Grubu olarak bilinen Kuzey Kore bağlantılı tehdit aktörü, zaman içinde test edilmiş fabrikasyon iş tuzaklarını, adı verilen yeni bir uzaktan erişim truva atı sunmak için kullandı. Kaolin RAT.

Kötü amaçlı yazılım, “standart RAT işlevinin yanı sıra, seçilen dosyanın son yazma zaman damgasını değiştirebilir ve alınan herhangi bir DLL ikili dosyasını [command-and-control] sunucusu,” Avast güvenlik araştırmacısı Luigino Camastra söz konusu Geçen hafta yayınlanan bir raporda.

RAT, bir çekirdek elde etmek için yakın zamanda appid.sys sürücüsünde (CVE-2024-21338, CVSS puanı: 7,8) artık yama uygulanmış yöneticiden çekirdeğe açıktan yararlanarak gözlemlenen FudModule kök kitini dağıtmak için bir yol görevi görüyor. ilkel okuma/yazma ve sonuçta güvenlik mekanizmalarını devre dışı bırakma.

Lazarus Grubunun hedeflere sızmak için iş tekliflerini kullanması yeni değil. Dream Job Operasyonu olarak adlandırılan uzun süredir devam eden kampanyanın, kötü amaçlı yazılım dağıtmak için çeşitli sosyal medya ve anlık mesajlaşma platformlarını kullanma konusunda bir geçmişi var.

Bu ilk erişim vektörleri, hedefleri kandırarak üç dosya içeren kötü amaçlı bir optik disk görüntüsü (ISO) dosyası başlatmasını sağlar; bunlardan biri, gerçekte meşru bir Windows istemcisinin yeniden adlandırılmış bir sürümü olan Amazon VNC istemcisi (“AmazonVNC.exe”) kılığına girer. “adlı uygulamaseçim.exe“

Diğer iki dosya “version.dll” ve “aws.cfg” olarak adlandırılır. Yürütülebilir “AmazonVNC.exe”, “version.dll”yi yandan yüklemek için kullanılır; bu da, bir IExpress.exe işlemi oluşturur ve ona “aws.cfg” içinde bulunan bir veriyi enjekte eder.

Yük, bir komuta ve kontrol (C2) etki alanından (“henraux) kabuk kodunu indirmek için tasarlanmıştır.[.]com”), mermer ve granit kazma ve işleme konusunda uzmanlaşmış bir İtalyan şirketine ait, ancak saldırıya uğramış bir web sitesi olduğundan şüpheleniliyor.

Kabuk kodunun kesin doğası belirsiz olsa da, geçen yıl Microsoft tarafından bir Lazarus ile bağlantılı olarak açıklanan RollSling adlı sonraki aşama kötü amaçlı yazılımın alınmasına ve başlatılmasına hizmet eden DLL tabanlı bir yükleyici olan RollFling’i başlatmak için kullanıldığı söyleniyor. Kritik bir JetBrains TeamCity kusurundan yararlanan grup kampanyası (CVE-2023-42793, CVSS puanı: 9,8).

Güvenlik yazılımı tarafından tespit edilmekten kaçınmak amacıyla doğrudan bellekte yürütülen RollSling, enfeksiyon prosedürünün bir sonraki aşamasını temsil ediyor. Birincil işlevi, aynı zamanda sistemin belleğinde de çalışan RollMid adlı üçüncü bir yükleyicinin yürütülmesini tetiklemektir.

Sahte İş Yemleri

RollMid, saldırıya zemin hazırlayacak ve bir C2 sunucusuyla iletişim kuracak yeteneklerle donatılmış olarak gelir; bu, aşağıdaki gibi üç aşamalı bir süreci içerir:

  • İkinci C2 sunucusunun adresini içeren bir HTML almak için ilk C2 sunucusuyla iletişim kurun
  • Steganografi adı verilen bir teknik kullanarak kötü amaçlı bir bileşen içeren bir PNG görüntüsü almak için ikinci C2 sunucusuyla iletişim kurun
  • Görüntüdeki gizli verilerde belirtilen adresi kullanarak verileri üçüncü C2 sunucusuna iletin
  • Kaolin RAT olan üçüncü C2 sunucusundan Base64 kodlu ek bir veri blobu alın

Avast, çok aşamalı sürecin ardındaki teknik karmaşıklığın, şüphesiz karmaşık ve girift olmasına rağmen aşırıya kaçma sınırında olduğunu belirtti; Kaolin RAT, RAT’ın C2 sunucusuyla iletişim kurduktan sonra FudModule kök kitinin konuşlandırılmasının önünü açtı.

Üstelik kötü amaçlı yazılım, dosyaları numaralandıracak donanıma sahiptir; dosya işlemlerini yürütmek; dosyaları C2 sunucusuna yükleyin; bir dosyanın son değiştirilen zaman damgasını değiştirin; süreçleri numaralandırmak, oluşturmak ve sonlandırmak; cmd.exe’yi kullanarak komutları yürütmek; DLL dosyalarını C2 sunucusundan indirin; ve isteğe bağlı bir ana bilgisayara bağlanın.

Camastra, “Lazarus grubu, uydurma iş teklifleri yoluyla bireyleri hedef aldı ve güvenlik ürünlerini atlarken daha iyi bir kalıcılığa ulaşmak için gelişmiş bir araç seti kullandı.” dedi.

“Böylesine karmaşık bir saldırı zincirini geliştirmek için önemli kaynaklara yatırım yaptıkları açık. Kesin olan şu ki, Lazarus’un sürekli yenilik yapması ve Windows hafifletmelerinin ve güvenlik ürünlerinin çeşitli yönlerini araştırmak için muazzam kaynaklar ayırması gerekiyordu. Uyum sağlama ve gelişme yetenekleri, Siber güvenlik çabalarına önemli bir meydan okuma.”



siber-2

Ubisoft, Tüm Twitter Reklamlarını Durdurdu
Android cihazda PC oyunu mu oynuyorsunuz? Fallout 4’ün oldukça hızlı çalıştığı, geleceğe dair heyecan verici bir ipucu olarak gösterildi
Yeni bir yasa tasarısı, yapay zeka eğitim verilerinin gerçekte ne olduğunu ortaya çıkarmak istiyor
Boeing ve NASA, Starliner misyonu astronotlarını geri gönderme planı konusunda çatıştı
Adobe Illustrator ve Photoshop, dakikalar içinde saatlerce süren tasarım çalışmalarını gerçekleştiren yapay zeka özellikleri ekliyor
ETİKETLENDİ:ağ güvenliğiaracılığıylabilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımGrubuhack haberlerihacker haberleriişKaolinKoreliKullanıyorKuzeyLazarusNasıl heklenirRATıSahtesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığıYemleriYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Ella Purnell, Fallout’un Büyük Sezon Finalindeki Değişikliklerini Açıkladı
Sonraki Makale Asus ROG Ally, özel sürücüleri olmayan evrensel Frame Gen için resmi AMD Fluid Motion Frames desteğini alıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yeni Bir Macera: Spyro Ejderha, 20 Yıl Sonra Geri Dönüyor
Oyun
Kritik: VS Code, Tedarik Zinciri Saldırılarını Önlemek İçin Gecikme Getirdi
Siber Güvenlik
XRP Fiyatında Stabilizasyon: Dört Aylık Düşüklerin Üzerinde $1.10
Finans
5 Dakikada Üretime Hazır Bir Restoran POS Sistemi Oluşturma (Claude AI + Laravel)
Yazılım
Acil! Meta AI Destek Hatasıyla 20.000’den Fazla Instagram Hesabı Çalındı
Siber Güvenlik
Avrupa’nın Amerikan Teknolojisinden Kurtulma Yöntemleri Neler?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?