Moğol sertifika yetkilisi hacklendi, sunucularına arka kapı yerleştirildi

Moğol sertifika yetkilisi hacklendi, sunucularına arka kapı yerleştirildi

Kimliği belirsiz bilgisayar korsanları, Moğolistan’ın en büyük sertifika yetkililerinden (CA) biri olan MonPass‘a ait bir sunucuya izinsiz giriş yaparak, Cobalt Strike tabanlı bir arka kapı yerleştirdi.

Çekya merkezli siber güvenlik şirketi Avast’ın 1 Temmuz 2021 tarihinde yayınladığı rapora göre, Cobalt Strike tabanlı keşfedilen arka kapının 8 Şubat – 3 Mart 2021 tarihleri arasında aktif olduğu belirtiliyor. Siber güvenlik şirketi arka kapıyı ilk olarak 24 Mart 2021 tarihinde keşfetmiş. Arka kapıyı keşfetme ile ilgili bulguları sağlayan CERT Mogolistan vasıtasıyla da 8 Nisan’da MonPass ile iletişime geçilmiş. 20 Nisan itibariylede daha fazla araştırılması adına virüslü bir web sunucusunun adli görüntüsünü Avast Threat Labs ile paylaşılmış.

Herhangi bir tehdit aktörü ile ilişkilendirilemedi

Avast, Nisan 2021’de başladığı analizlerde yukarıdaki bilgilere ek olarak MonPass’a ait genel bir web sunucusunun da potansiyel olarak 8 ayrı kez ihlal edildiğini keşfetmiş. İhlal edilen bu sunucuda da 8 ayrı Webshell ve arka kapılar tespit edilmiş.

Avast araştırmacılarının sonuçlarından sonra görülebildiği kadarıyla yaşanılan bu olaylar herhangi bir tehdit aktörü ile ilişkilendirilememiş. Araştırmacılara göre saldırganların amacı Moğol kullanıcılarına zararlı yazılımları yaymak olmuş. Her ne kadar Avast araştırmacıları bu saldırıyı bir tehdit aktörü ile ilişkilendirememişse de, bazı yorumlara göre saldırının Pekin kaynaklı olabileceği de iddia edilenler arasında yer alıyor.

Araştırma ile ilgili daha fazla teknik detaya bu bağlantı üzerinden ulaşabilirsiniz.

Bunlar ilginizi çekebilir

İllegal pazar yeri platformu PopeyeTools ele geçirilip, kapatıldı

İllegal pazar yeri platformu PopeyeTools ele geçirilip, kapatıldı

Çalıntı kredi kartı numaraları ve diğer siber suçluların ihtiyaç duyduğu başka araçlarında satışını gerçekleştiren PopeyeTools adlı illegal pazar yeri platformun kurucusu iddia edilen üç kişiye yönelik suçlamalardan sonra platform, ABD Adalet Bakanlığı tarafından kapatıldı. PopeyeTools adlı yasadışı pazar yeri platformuna federal hükümet tarafından el koyulduktan sonra Afganistan uyruklu Javed Mirza

By Editor
Apple, Intel tabanlı Mac'lere yönelik kullanılan iki 0-Day için güncelleştirme duyurdu

Apple, Intel tabanlı Mac'lere yönelik kullanılan iki 0-Day için güncelleştirme duyurdu

Apple, Intel tabanlı Mac sistemlerine yönelik saldırılarda tehdit aktörleri tarafından istismar edilen iki tane sıfırıncı gün açığı (0-Day) ile ilgili acil güvenlik güncellemeleri yayınladı. Şirket tarafından yayınlanan ayrıntılara göre MacOS Sequoia'da CVE-2024-44308 olarak izlenen JavaScriptCore ve CVE-2024-44309 olarak izlenen WebKit bileşenlerinde zafiyetler yer alıyor. Bu iki zafiyette Google

By Editor
Siber tehdit istihbaratı girişimi ThreatMon, Pragma Capital Partners'tan yatırım aldı

Siber tehdit istihbaratı girişimi ThreatMon, Pragma Capital Partners'tan yatırım aldı

Siber tehdit istihbaratı alanınında çözümler sunan ThreatMon, Pragma Capital Partners'tan (PCP) yatırım aldı. Gerçekleşen yatırım ile ilgili herhangi bir finansal veri paylaşılmadı. 2018 yılında kurulan ThreatMon'un verdiği hizmetler arasında atak yüzeyi istihbaratı, siber tehdit istihbaratı, marka koruması, darkweb izleme ve tedarik zinciri gibi alanlar yer alıyor

By Editor