Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni “Earth Longzhi” APT, Özel Kobalt Darbeli Yükleyicilerle Ukrayna ve Asya Ülkelerini Hedefliyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni “Earth Longzhi” APT, Özel Kobalt Darbeli Yükleyicilerle Ukrayna ve Asya Ülkelerini Hedefliyor

GenelSiber Güvenlik

Yeni “Earth Longzhi” APT, Özel Kobalt Darbeli Yükleyicilerle Ukrayna ve Asya Ülkelerini Hedefliyor

teknomers
Son güncelleme: 14 Kasım 2022 21:24
teknomers
Paylaş
Paylaş


Doğu ve Güneydoğu Asya’da ve Ukrayna’da bulunan varlıklar, en az 2020’den beri, üretken bir Çin gelişmiş kalıcı tehdidi (APT) olan daha önce belgelenmemiş bir APT41 alt grubu tarafından hedef alındı.

Siber güvenlik firması Trend Micro, vaftiz casusluk ekibi Dünya Longzhiaktörün uzun süredir devam eden kampanyasının, kurbanlarına saldırmak için kullanılan araç setine göre ikiye ayrılabileceğini söyledi.

Mayıs 2020’den Şubat 2021’e kadar olan ilk dalganın Tayvan’daki hükümet, altyapı ve sağlık sektörlerini ve Çin’deki bankacılık sektörünü hedef aldığı söylenirken, Ağustos 2021’den Haziran 2022’ye kadar olan müteakip izinsiz girişler, Ukrayna ve Ukrayna’daki yüksek profilli kurbanlara sızdı. Asya’da birkaç ülke.

Buna Tayvan, Çin, Tayland, Malezya, Endonezya, Pakistan ve Ukrayna’daki savunma, havacılık, sigorta ve kentsel gelişim endüstrileri dahildir.

Japon siber güvenlik şirketi, Mağduriyet kalıpları ve hedeflenen sektörler, APT41’in (diğer adıyla Winnti) farklı bir kardeş grubu olan Earth Baku tarafından düzenlenen saldırılarla örtüşüyor.

Earth Baku’nun bazı kötü niyetli siber faaliyetleri, diğer siber güvenlik firmaları ESET ve Symantec tarafından sırasıyla SparklingGoblin ve Grayfly adları altında çağrılan gruplara bağlandı.

kobalt grevi

ESET araştırmacısı Mathieu Tartare daha önce The Hacker News’e verdiği demeçte, “SparklingGoblin’in Taktikleri, Teknikleri ve Prosedürleri (TTP’ler) APT41 TTP’lerle kısmen örtüşüyor” dedi. “Grayfly’ın Symantec tarafından verilen tanımı (en azından kısmen) SparklingGoblin ile örtüşüyor gibi görünüyor.”

Şimdi Earth Longzhi, APT41 saldırı yapbozunun başka bir parçasını ekliyor; GrupCC (aka APT17, Aurora Panda veya Bronze Keystone).

Hacker grubu tarafından düzenlenen saldırılar, ilk giriş vektörü olarak hedef odaklı kimlik avı e-postalarından yararlanır. Bu iletilerin, Google Drive’da barındırılan ve açıldığında, CroxLoader adlı bir Cobalt Strike yükleyiciyi başlatan parola korumalı arşivler veya dosyalara bağlantılar yerleştirdiği bilinmektedir.

Bazı durumlarda, grubun, Cobalt Strike’ı dağıtmak için tasarlanmış Symatic olarak adlandırılan bir sonraki aşama yükleyiciyi bırakabilen bir web kabuğu sağlamak için halka açık uygulamalarda uzaktan kod yürütme kusurlarını silahlandırdığı gözlemlendi.

Ayrıca, sömürü sonrası etkinliklerinin bir parçası olarak kullanıma sunulan, herkese açık ve özel birçok işlevi tek bir pakette birleştiren ve Eylül 2014’ten beri mevcut olduğuna inanılan bir “hepsi bir arada araç”.

kobalt grevi

Earth Longzhi tarafından başlatılan ikinci saldırı serisi de benzer bir model izliyor; ana fark, kırmızı ekip çerçevesini virüslü ana bilgisayarlara bırakmak için CroxLoader, BigpipeLoader ve OutLoader adlı farklı Kobalt Strike yükleyicilerinin kullanılmasıdır.

Son saldırılar, güvenlik yazılımını devre dışı bırakabilen, Mimikatz’ın değiştirilmiş bir sürümünü kullanarak kimlik bilgilerini boşaltabilen ve ayrıcalıkları yükseltmek için Windows Yazdırma Biriktiricisi bileşenindeki (yani PrintNightmare) kusurlardan yararlanabilen ısmarlama araçların kullanımıyla daha da öne çıkıyor.

Dahası, kurulu güvenlik çözümlerinin devre dışı bırakılması, RTCore64.sys sürücüsündeki ( RTCore64.sys sürücüsündeki) bilinen bir kusurun kullanılmasını gerektiren kendi savunmasız sürücünü getir (BYOVD) adlı bir yöntemle gerçekleştirilir.CVE-2019-16098).

Bu, çalışan belirli işlemleri sonlandırmak için bir araç olan ProcBurner kullanılarak yapılırken, AVBurner adlı başka bir özel kötü amaçlı yazılım, işlem oluşturma geri aramalarını kaldırarak uç nokta algılama ve yanıt (EDR) sisteminin kaydını silmek için kullanılır. detaylı Ağustos 2020’de brsn takma adını kullanan bir güvenlik araştırmacısı tarafından.

Halen geçerli bir dijital imzaya sahip olan RTCore64.sys sürücüsünün eski sürümünün, geçtiğimiz birkaç ay içinde BlackByte ve OldGremlin gibi birden çok tehdit aktörü tarafından kullanılmaya başlandığını belirtmekte fayda var.

“[Earth Longzhi’s] Araştırmacılar, hedef sektörlerin Asya-Pasifik ülkelerinin ulusal güvenliği ve ekonomileri ile ilgili sektörlerde yer aldığını belirterek, “Bu kampanyalardaki faaliyetler, grubun kırmızı ekip operasyonları konusunda bilgili olduğunu gösteriyor.”

“Grup, kötü amaçlı yazılımını yaymak ve güvenlik ürünlerinin korumasını atlamak ve güvenliği ihlal edilmiş makinelerden hassas verileri çalmak için özelleştirilmiş hack araçları dağıtmak için sosyal mühendislik tekniklerini kullanıyor.”



siber-2

Mark Forster seslendirme sanatçısı olarak işle ilgili bir röportajda
RadPower RadTrike test sürüşü: Yetişkinler için eğlenceli bir elektrikli üç tekerlekli bisiklet
Concord Beta Güncellemesi 1.000.007, 21 Temmuz’da Kararlılık İyileştirmeleri Getiriyor
Oracle, bulutların internetini istiyor ve “bulut”u yeni işlevlerle zenginleştiriliyor
River Island’dan Alınacak 5 Ders
ETİKETLENDİ:ağ güvenliğiAPTAsyabilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriDarbeliEarthfidye yazılımıhack haberlerihacker haberleriHedefliyorKobaltLongzhiNasıl heklenirÖzelsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarUkraynaülkeleriniveri ihlaliyazılım güvenlik açığıYeniYükleyicilerle
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Uç Nokta için Microsoft Defender mobil entegrasyona kavuşuyor
Sonraki Makale Google Pixel Fold’a ilk bakışınızı atın; burada ekran altı parmak izi sensörü yok

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Uber Londra’yı Robotaksilere Hazırlanması İçin Uyardı
Liste
Acil: Oxford Üniversitesi Veri İhlalini Açıkladı!
Siber Güvenlik
Lenovo IdeaPad Slim 5x İncelemesi: 1.000 Dolar Altında En İyi Dizüstü Bilgisayar!
Genel
Yöneticiler, belirsiz yapay zeka için istihdamı küçültüyor
Donanım
Arc Raiders’ın Karanlık Yüzü: Unutulmaz Bir Deneyim Sizi Bekliyor
Oyun
Robotaksi Savaşı: Uber, Wayve ve Waymo Londra’da Karşılaşıyor
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?