Dimly lit control panel with glowing buttons
Yapay Zeka

Symantec, Jewelbug’un webmail ihlalini AI…

Aynı kontrol paneli, Orta Doğu hükümetlerine ait webmail casusluğu ve OKX/Binance benzeri alan adı operasyonlarını yürütüyordu.

Yazan: Elliot Marsh5 dk okuma

Symantec ile bağlantılı bulgular, Jewelbug'un 15'ten fazla kiracıyı kapsayan paylaşımlı bir hükümet webmail ortamının ihlalini, paralel, otomatik bir kripto dolandırıcılık operasyonuna bağlıyor. Bağlantı altyapı seviyesindedir: her iki kampanya da aynı kontrol panelinden işletildi ve devlet tarzı erişimi perakende hırsızlık dağıtımıyla birleştirdi.

Bir Kontrol Paneli, İki Kampanya: Hükümet Webmail Casusluğu Sahte-Borsa SEO Dolandırıcılığı ile Buluşuyor

Jewelbug, ayrıca Earth Alux ve REF7707 olarak takip edilen, bir Orta Doğu ülkesindeki 15 hükümet kiracısına ait webmail hesaplarını, paylaşımlı bir webmail kurulumuna yazma erişimi elde ederek ve ortak bir şablona kötü amaçlı bir script ekleyerek ihlal etti. O tek şablon değişikliği, scriptin geniş bir şekilde çalıştırılmasını sağladı, her seferinde bir posta kutusuna değil, paylaşılan bir bileşeni çoklu kiracı tabanına dönüştürdü.

Yeni bağlantışudur ki, o hükümet webmail ihlalini çalıştırmak için kullanılan aynı operatör altyapısı, Symantec'in “endüstriyel ölçekli bir kripto paradolandırıcılık işletmesi” olarak tanımladığı şeyi de çalıştırıyordu. Symantec'in analizi, hem casusluk kampanyasını hem de kripto dolandırıcılığı aynı kontrol paneline bağlıyor ve iki ayrı sorun olarak okunabilecek olanı, paralel çabalar yürüten bir operatör haline getiriyor.

Dolandırıcılık tarafında, altyapı gizlilikten ziyade ölçek için inşa edildi. Symantec, anahtar kelimeleri kazıyan, AI tarafından yazılmış makaleler ve sahte indirme sayfaları üreten ve bunları “44 sunucudan oluşan bir içerik yönetim filosu ve yüzlerce benzer alan adı” üzerinden OKX ve Binance'i taklit ederek yayınlayan otomatik bir hattı tanımladı, ardından bu sayfaları arama sıralamalarında yukarı itmek için tıklama dolandırıcılığı botları kullandı.

İhlal zinciri, paylaşılan hizmetlerde çoğu savunucunun göz ardı ettiği bir kısımdan başlar: şablon yazma erişimi. Jewelbug, paylaşılan webmail kurulumuna yazma erişimi elde ettikten sonra, ortak şablona bir script etiketi enjekte etti ve bu da kötü niyetli JavaScript'in hem giriş sayfasında hem de etkilenen kiracılardaki her posta kutusu görünümünde çalışmasına neden oldu.

Symantec, kapsamı şu şekilde özetledi: “Tek bir kampanya, 15'ten fazla hükümet webmail kiracısını kapsadı ve tetikleyici giriş sayfasında ve her posta kutusu görünümünde çalıştı,” bu durum önemlidir çünkü kimlik doğrulama öncesi ve sonrası sürekli yürütmeyi ima eder.

Kurbanın tarayıcısında çalıştırıldıktan sonra, script bir WebSocket bağlantısı açtı; bu, tarayıcıdan sunucuya sürekli bir kanal olup, saldırganın komut ve kontrol (C2) sunucusuna yönlendirildi. Bu kanal üzerinden webmail çerezlerini dışarı aktardı ve kullanıcının e-postasını çekti.adres, ardından adresin hedeflenen bir hükümet alanına ait olup olmadığını kontrol etti ve ardından durumu yükseltti.

Bu filtreleme adımı, implantın geniş çapta veri toplamak için tasarlandığını, ardından daha yüksek riskli yüklerin teslimatını seçilen hesaplar için ayırdığını gösteriyor.

Bu "değerli hedefler" için, webmail oturumu sahte bir Adobe Flash güncelleme istemi aracılığıyla bir kötü amaçlı yazılım dağıtım yolu haline getirildi. İstemeyi kabul etmek, Windows'ta Antino arka kapısını ve ek tarayıcı araçlarını kurdu.

Symantec ayrıca aktörü, kampanyaları ve kurban bilgilerini yönetmek için kullanılan bir uzaktan erişim ve veri hırsızlığı çerçevesi olan XG-Web ile ilişkilendirdi ve Antino'nun kötü amaçlı HTA dosyaları ve sahte Adobe Flash veya Adobe yükleyicileri aracılığıyla dağıtımını tanımladı.

Uzlaşma sonrası araçlar oturum hırsızlığına büyük ölçüde dayanıyordu. Symantec'in tanımladığı bir takip yükü, "PDF Viewer" adında kötü niyetli bir Chrome ve Firefox uzantısıydı; bu uzantının yetenekleri arasında çerezleri ve kimlik bilgilerini çalma, trafiği kesme, JavaScript enjekte etme ve uzaktan tarayıcı işlevlerini açığa çıkarma bulunuyordu.

Symantec'in Jewelbug'un sistemlerine dair görünürlüğü, bir milyondan fazla implant kontrol kaydı, 580,000'den fazla çalınmış tarayıcı çerezi, birkaç bin yakalanmış kimlik bilgisi ve kurban veritabanında 2,300'den fazla dışarı sızdırılmış e-posta içeriği içeriyordu.

OKX/Binance Benzeri Alan Adlarının Arkasındaki AI İçerik + Tıklama Botu Oyun Kitabı

Dolandırıcılık operasyonunun mekanikleri, bir dağıtım katmanı mücadelesine işaret ediyor: arama sonuçları, “indirme” sorguları ve yükleyici sayfaları.

Symantec’in tanımı, AI tarafından üretilen makalelerin ve tıklama dolandırıcılığı botlarının birlikte kullanıldığını açıkça belirtiyor; otomasyon, anahtar kelimeleri kazıyarak, AI kullanarak binlerce sahte indirme sayfası üretiyor ve bunları 44 sunuculu CMS filosu ve OKX ile Binance'ı taklit eden yüzlerce benzer alan adı arasında yayımlıyor.

Tüccarlar için hemen öncelikli sinyal, OKX veya Binance'in onaylanmış bir ihlali değil, özellikle borsa “indirme” ve “kurulum” aramaları etrafında SEO ve tıklama manipülasyonu yoluyla tanıtılan benzer alan adlarının yeniden ortaya çıkmasıdır.

Symantec ayrıca, spor bahisleri, korsan canlı yayın portalları ve özel dedektif dolandırıcılıkları gibi yan tuzakları da not etti; bu, aynı yayın yığınının temaları döndürebildiği ve aynı trafik ile dönüşüm makinelerini koruyabildiği daha geniş bir içerik çiftliği modeline uymaktadır.

İki pratik katalizör, bu durumu genel bir uyarıdan uygulanabilir bir kara liste hikayesine dönüştürecektir. Biri, Symantec'in uzlaşma göstergelerinin (IOC'lar) aşağı akışta yayımlanmasıdır; bu, borsa, cüzdan ekipleri ve uç nokta satıcılarının 44 sunuculu içerik yönetim filosuna bağlı alan adlarını, IP'leri ve hash'leri engellemelerine olanak tanıyacaktır.

Diğeri ise hedef alınan Orta Doğu ülkesinin adını veren veya sahte borsa operasyonundan kaynaklanan kurban sayısını ve mali kayıpları nicelendirerek takip eden bir açıklamadır; çünkü mevcut paket sinyalleri, onaylanmış çalınan kripto toplamları yerine telemetri hacmi üzerinden ölçeklenmektedir.

Benim görüşüm: Bu bir dağıtım katmanı tehdidi, borsa katmanı olayı değil

Burada önemli olan eşik, altyapı bağlantısıdır, sahte sitelerdeki marka değil. Eğer Symantec, hem hükümet webmail ihlali hem de sahte borsa SEO ağının aynı kontrol panelinden yönetildiği konusunda haklıysa, o zaman bu, seçici, yüksek disiplinli erişim operasyonları yürütebilen ve aynı zamanda yüksek hacimli perakende kanalları da yöneten bir operatördür ve bu kombinasyon genellikle devam eder çünkü iki taraf birbirini finanse eder ve güçlendirir.

Gerçek test, savunucuların keşfi engelleyip engelleyemeyeceğidir. Eğer benzer alan adları IOC'lar dolaşsa bile indirme ve yükleyici sorgularında sıralamaya devam ederse, risk perakende akışları için pratik kalır çünkü saldırı yüzeyi arama hunisi ve oturum hırsızlığıdır, borsa değilsıcak cüzdan.Bunu ticaret açısından önemli kılacak olan, kullanıcıların sahte alan adlarına ölçekli olarak sürekli ve ölçülebilir bir şekilde yönlendirilmesidir, çünkü bu, perakende hesap ele geçirmeleri ve para yatırma yanlış yönlendirmelerinin bir kezlik kampanya yerine sürekli bir başlık haline gelmesini sağlar.

Kaynaklar