Moğol sertifika yetkilisi hacklendi, sunucularına arka kapı yerleştirildi

Moğol sertifika yetkilisi hacklendi, sunucularına arka kapı yerleştirildi

Kimliği belirsiz bilgisayar korsanları, Moğolistan’ın en büyük sertifika yetkililerinden (CA) biri olan MonPass‘a ait bir sunucuya izinsiz giriş yaparak, Cobalt Strike tabanlı bir arka kapı yerleştirdi.

Çekya merkezli siber güvenlik şirketi Avast’ın 1 Temmuz 2021 tarihinde yayınladığı rapora göre, Cobalt Strike tabanlı keşfedilen arka kapının 8 Şubat – 3 Mart 2021 tarihleri arasında aktif olduğu belirtiliyor. Siber güvenlik şirketi arka kapıyı ilk olarak 24 Mart 2021 tarihinde keşfetmiş. Arka kapıyı keşfetme ile ilgili bulguları sağlayan CERT Mogolistan vasıtasıyla da 8 Nisan’da MonPass ile iletişime geçilmiş. 20 Nisan itibariylede daha fazla araştırılması adına virüslü bir web sunucusunun adli görüntüsünü Avast Threat Labs ile paylaşılmış.

Herhangi bir tehdit aktörü ile ilişkilendirilemedi

Avast, Nisan 2021’de başladığı analizlerde yukarıdaki bilgilere ek olarak MonPass’a ait genel bir web sunucusunun da potansiyel olarak 8 ayrı kez ihlal edildiğini keşfetmiş. İhlal edilen bu sunucuda da 8 ayrı Webshell ve arka kapılar tespit edilmiş.

Avast araştırmacılarının sonuçlarından sonra görülebildiği kadarıyla yaşanılan bu olaylar herhangi bir tehdit aktörü ile ilişkilendirilememiş. Araştırmacılara göre saldırganların amacı Moğol kullanıcılarına zararlı yazılımları yaymak olmuş. Her ne kadar Avast araştırmacıları bu saldırıyı bir tehdit aktörü ile ilişkilendirememişse de, bazı yorumlara göre saldırının Pekin kaynaklı olabileceği de iddia edilenler arasında yer alıyor.

Araştırma ile ilgili daha fazla teknik detaya bu bağlantı üzerinden ulaşabilirsiniz.

Bunlar ilginizi çekebilir

Hollanda polisi ve FBI, Redline ve Meta zararlısına ait sunucuları ele geçirdi

Hollanda polisi ve FBI, Redline ve Meta zararlısına ait sunucuları ele geçirdi

Hollanda Ulusal Polisi, FBI ve diğer uluslararası kolluk kuvvetleriyle birlikte gerçekleştirdiği "Operation Magnus" kapsamında, Redline ve Meta bilgi hırsızlığı (infostealer) için kullanılan sunuculara tam erişim sağladı. Bilgi hırsızı (infostealer) olarak bilinen bu kötü amaçlı yazılımlar, kurbanların makinelerine eriştikten sonra oturum açma ve kredi kartı bilgilerini toplamasıyla biliniyor. Daha

By Editor