Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni “Earth Longzhi” APT, Özel Kobalt Darbeli Yükleyicilerle Ukrayna ve Asya Ülkelerini Hedefliyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni “Earth Longzhi” APT, Özel Kobalt Darbeli Yükleyicilerle Ukrayna ve Asya Ülkelerini Hedefliyor

GenelSiber Güvenlik

Yeni “Earth Longzhi” APT, Özel Kobalt Darbeli Yükleyicilerle Ukrayna ve Asya Ülkelerini Hedefliyor

teknomers
Son güncelleme: 14 Kasım 2022 21:24
teknomers
Paylaş
Paylaş


Doğu ve Güneydoğu Asya’da ve Ukrayna’da bulunan varlıklar, en az 2020’den beri, üretken bir Çin gelişmiş kalıcı tehdidi (APT) olan daha önce belgelenmemiş bir APT41 alt grubu tarafından hedef alındı.

Siber güvenlik firması Trend Micro, vaftiz casusluk ekibi Dünya Longzhiaktörün uzun süredir devam eden kampanyasının, kurbanlarına saldırmak için kullanılan araç setine göre ikiye ayrılabileceğini söyledi.

Mayıs 2020’den Şubat 2021’e kadar olan ilk dalganın Tayvan’daki hükümet, altyapı ve sağlık sektörlerini ve Çin’deki bankacılık sektörünü hedef aldığı söylenirken, Ağustos 2021’den Haziran 2022’ye kadar olan müteakip izinsiz girişler, Ukrayna ve Ukrayna’daki yüksek profilli kurbanlara sızdı. Asya’da birkaç ülke.

Buna Tayvan, Çin, Tayland, Malezya, Endonezya, Pakistan ve Ukrayna’daki savunma, havacılık, sigorta ve kentsel gelişim endüstrileri dahildir.

Japon siber güvenlik şirketi, Mağduriyet kalıpları ve hedeflenen sektörler, APT41’in (diğer adıyla Winnti) farklı bir kardeş grubu olan Earth Baku tarafından düzenlenen saldırılarla örtüşüyor.

Earth Baku’nun bazı kötü niyetli siber faaliyetleri, diğer siber güvenlik firmaları ESET ve Symantec tarafından sırasıyla SparklingGoblin ve Grayfly adları altında çağrılan gruplara bağlandı.

kobalt grevi

ESET araştırmacısı Mathieu Tartare daha önce The Hacker News’e verdiği demeçte, “SparklingGoblin’in Taktikleri, Teknikleri ve Prosedürleri (TTP’ler) APT41 TTP’lerle kısmen örtüşüyor” dedi. “Grayfly’ın Symantec tarafından verilen tanımı (en azından kısmen) SparklingGoblin ile örtüşüyor gibi görünüyor.”

Şimdi Earth Longzhi, APT41 saldırı yapbozunun başka bir parçasını ekliyor; GrupCC (aka APT17, Aurora Panda veya Bronze Keystone).

Hacker grubu tarafından düzenlenen saldırılar, ilk giriş vektörü olarak hedef odaklı kimlik avı e-postalarından yararlanır. Bu iletilerin, Google Drive’da barındırılan ve açıldığında, CroxLoader adlı bir Cobalt Strike yükleyiciyi başlatan parola korumalı arşivler veya dosyalara bağlantılar yerleştirdiği bilinmektedir.

Bazı durumlarda, grubun, Cobalt Strike’ı dağıtmak için tasarlanmış Symatic olarak adlandırılan bir sonraki aşama yükleyiciyi bırakabilen bir web kabuğu sağlamak için halka açık uygulamalarda uzaktan kod yürütme kusurlarını silahlandırdığı gözlemlendi.

Ayrıca, sömürü sonrası etkinliklerinin bir parçası olarak kullanıma sunulan, herkese açık ve özel birçok işlevi tek bir pakette birleştiren ve Eylül 2014’ten beri mevcut olduğuna inanılan bir “hepsi bir arada araç”.

kobalt grevi

Earth Longzhi tarafından başlatılan ikinci saldırı serisi de benzer bir model izliyor; ana fark, kırmızı ekip çerçevesini virüslü ana bilgisayarlara bırakmak için CroxLoader, BigpipeLoader ve OutLoader adlı farklı Kobalt Strike yükleyicilerinin kullanılmasıdır.

Son saldırılar, güvenlik yazılımını devre dışı bırakabilen, Mimikatz’ın değiştirilmiş bir sürümünü kullanarak kimlik bilgilerini boşaltabilen ve ayrıcalıkları yükseltmek için Windows Yazdırma Biriktiricisi bileşenindeki (yani PrintNightmare) kusurlardan yararlanabilen ısmarlama araçların kullanımıyla daha da öne çıkıyor.

Dahası, kurulu güvenlik çözümlerinin devre dışı bırakılması, RTCore64.sys sürücüsündeki ( RTCore64.sys sürücüsündeki) bilinen bir kusurun kullanılmasını gerektiren kendi savunmasız sürücünü getir (BYOVD) adlı bir yöntemle gerçekleştirilir.CVE-2019-16098).

Bu, çalışan belirli işlemleri sonlandırmak için bir araç olan ProcBurner kullanılarak yapılırken, AVBurner adlı başka bir özel kötü amaçlı yazılım, işlem oluşturma geri aramalarını kaldırarak uç nokta algılama ve yanıt (EDR) sisteminin kaydını silmek için kullanılır. detaylı Ağustos 2020’de brsn takma adını kullanan bir güvenlik araştırmacısı tarafından.

Halen geçerli bir dijital imzaya sahip olan RTCore64.sys sürücüsünün eski sürümünün, geçtiğimiz birkaç ay içinde BlackByte ve OldGremlin gibi birden çok tehdit aktörü tarafından kullanılmaya başlandığını belirtmekte fayda var.

“[Earth Longzhi’s] Araştırmacılar, hedef sektörlerin Asya-Pasifik ülkelerinin ulusal güvenliği ve ekonomileri ile ilgili sektörlerde yer aldığını belirterek, “Bu kampanyalardaki faaliyetler, grubun kırmızı ekip operasyonları konusunda bilgili olduğunu gösteriyor.”

“Grup, kötü amaçlı yazılımını yaymak ve güvenlik ürünlerinin korumasını atlamak ve güvenliği ihlal edilmiş makinelerden hassas verileri çalmak için özelleştirilmiş hack araçları dağıtmak için sosyal mühendislik tekniklerini kullanıyor.”



siber-2

The Witcher 3 NVIDIA DLSS 3.0 Frame Generation Resmi Olmayan Güncellemesi Performans İyileştirmeleri Getiriyor
Call of Duty: Black Ops 6 Güncellemesi 1.058.001 Düzeltmeler ve Sezon Öncesi Birinci Gün Yaması için Dağıtıldı
Lamplighters League, PC ve Xbox’a Gelen Indiana-Jones Aromalı Yeni Bir Taktik Oyunu
Chansort: PC’deki TV kanal listesini sıralayın
LG StanbyME Go 27LX5 Taşınabilir Monitör Piknikçileri Hedefliyor
ETİKETLENDİ:ağ güvenliğiAPTAsyabilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriDarbeliEarthfidye yazılımıhack haberlerihacker haberleriHedefliyorKobaltLongzhiNasıl heklenirÖzelsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarUkraynaülkeleriniveri ihlaliyazılım güvenlik açığıYeniYükleyicilerle
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Uç Nokta için Microsoft Defender mobil entegrasyona kavuşuyor
Sonraki Makale Google Pixel Fold’a ilk bakışınızı atın; burada ekran altı parmak izi sensörü yok

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: Check Point, Qilin fidye yazılımı çetesiyle VPN sıfır gün tehditlerini ilişkilendirdi
Siber Güvenlik
Apple WWDC 2026 Canlı Yayını: Tüm Yenilikler ve Beklentiler Burada!
Genel
Massachusetts’ten Yeni Gizlilik Hakları Yasasıyla Önemli Adım
Genel
Uygun fiyatlı, ama performans ve özellik yönünden zayıf 5G hotspot incelemesi
Donanım
Kazutoki Kono’nun Gece Yarısı Çalışmalarıyla Oyun Heyecanı Artıyor
Oyun
Kritik: AI Kimlik Avı ile SOC Aşırı Yüklenmesini Azaltma Yolları
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?