Moğol sertifika yetkilisi hacklendi, sunucularına arka kapı yerleştirildi
Kimliği belirsiz bilgisayar korsanları, Moğolistan’ın en büyük sertifika yetkililerinden (CA) biri olan MonPass‘a ait bir sunucuya izinsiz giriş yaparak, Cobalt Strike tabanlı bir arka kapı yerleştirdi.
Çekya merkezli siber güvenlik şirketi Avast’ın 1 Temmuz 2021 tarihinde yayınladığı rapora göre, Cobalt Strike tabanlı keşfedilen arka kapının 8 Şubat – 3 Mart 2021 tarihleri arasında aktif olduğu belirtiliyor. Siber güvenlik şirketi arka kapıyı ilk olarak 24 Mart 2021 tarihinde keşfetmiş. Arka kapıyı keşfetme ile ilgili bulguları sağlayan CERT Mogolistan vasıtasıyla da 8 Nisan’da MonPass ile iletişime geçilmiş. 20 Nisan itibariylede daha fazla araştırılması adına virüslü bir web sunucusunun adli görüntüsünü Avast Threat Labs ile paylaşılmış.
Herhangi bir tehdit aktörü ile ilişkilendirilemedi
Avast, Nisan 2021’de başladığı analizlerde yukarıdaki bilgilere ek olarak MonPass’a ait genel bir web sunucusunun da potansiyel olarak 8 ayrı kez ihlal edildiğini keşfetmiş. İhlal edilen bu sunucuda da 8 ayrı Webshell ve arka kapılar tespit edilmiş.
Avast araştırmacılarının sonuçlarından sonra görülebildiği kadarıyla yaşanılan bu olaylar herhangi bir tehdit aktörü ile ilişkilendirilememiş. Araştırmacılara göre saldırganların amacı Moğol kullanıcılarına zararlı yazılımları yaymak olmuş. Her ne kadar Avast araştırmacıları bu saldırıyı bir tehdit aktörü ile ilişkilendirememişse de, bazı yorumlara göre saldırının Pekin kaynaklı olabileceği de iddia edilenler arasında yer alıyor.
Araştırma ile ilgili daha fazla teknik detaya bu bağlantı üzerinden ulaşabilirsiniz.