DOLAR
37,9772
EURO
41,6773
ALTIN
3.708,46
BIST
9.379,83
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
Zonguldak
Çok Bulutlu
13°C
Zonguldak
13°C
Çok Bulutlu
Cumartesi Az Bulutlu
18°C
Pazar Hafif Yağmurlu
14°C
Pazartesi Yağmurlu
9°C
Salı Hafif Yağmurlu
9°C

Kaspersky, Bağımsız Devletler Topluluğu’ndaki devlet kurumlarını gaye alan Tomiris APT kümesini müşahede altına aldı

Kaspersky, Orta Asya’da istihbarat toplamaya odaklanan Tomiris APT kümesi hakkında yeni bir araştırma yayınladı. Rusça konuşan tehdit aktörü, muhtemelen kendisiyle ilişkilendirmeyi engellemek için süratli bir halde ve akla gelebilecek tüm programlama lisanlarında geliştirilen çok sayıda berbat emelli yazılım implantları kullanıyor.

Kaspersky, Bağımsız Devletler Topluluğu’ndaki devlet kurumlarını gaye alan Tomiris APT kümesini müşahede altına aldı
REKLAM ALANI
18.08.2023 15:00
A+
A-

Kaspersky, Orta Asya’da istihbarat toplamaya odaklanan Tomiris APT kümesi hakkında yeni bir araştırma yayınladı. Rusça konuşan tehdit aktörü, muhtemelen kendisiyle ilişkilendirmeyi engellemek için süratli bir biçimde ve akla gelebilecek tüm programlama lisanlarında geliştirilen çok sayıda berbat hedefli yazılım implantları kullanıyor. Araştırmacıların bilhassa dikkatini çeken şey, Tomiris’in daha evvel bir diğer makûs şöhretli APT kümesi olan Cinsle ile irtibatlı makus emelli yazılımları kullanması oldu.

Kaspersky, Tomiris’i ilk sefer Eylül 2021’de Bağımsız Devletler Topluluğu’ndaki (BDT) bir devlet kuruluşuna yönelik DNS korsanlığı soruşturmasının akabinde kamuoyuna açıklamıştı. Araştırmacılar o devirde atağın SolarWinds olayıyla kesin olmayan benzerliklere dikkat çekmişti. Araştırmacılar Tomiris’i 2021 ve 2023 yılları ortasında birkaç yeni akın kampanyasında farklı bir tehdit aktörü olarak izlemeye devam ettiler. Kaspersky telemetrisi, kümenin araç setine ve Cinsle ile mümkün temasına ışık tutmaya yardımcı oldu.

Nihai emeli kapalı evrakları çalmak olan tehdit aktörü, BDT’deki hükümete ilişkin olan ve diplomatik kurumları maksat alıyor. Ortada bir Orta Doğu yahut Güneydoğu Asya üzere öbür bölgelerde de keşfedilen kurbanların BDT ülkelerinin yabancı temsilcilikleri olduğunun ortaya çıkması, Tomiris’in dar bir maksada odaklandığını gösteriyor.

Tomiris çok çeşitli taarruz vektörleri kullanarak kurbanlarının peşine düşüyor. Berbat hedefli içerik eklenmiş kimlik avı e-postaları (parola muhafazalı arşivler, makus hedefli dokümanlar, silahlandırılmış LNK’ler), DNS ele geçirme, güvenlik açıklarından yararlanma (özellikle ProxyLogon), kuşkulu drive-by indirmeleri ve başka yaratıcı teknikler Tomiris’in bulaşmak için kullandığı teknikler ortasında yer alıyor.

YAZI ARASI REKLAM ALANI

 

Tomiris araçları ortasındaki bağlar. Oklar dağılım ilişkisini gösteriyor.

Ticari araç alışverişinde bulunan farklı aktörler 

Tomiris’in son operasyonlarını özel kılan şey büyük ihtimalle daha evvel Cinsle ile kontaklı olan KopiLuwak ve TunnusSched ziyanlı yazılımlarını kullanmış olmaları. Lakin ortak araç setini paylaşmalarına karşın, Kaspersky’nin son araştırması Tıpla ve Tomiris’in büyük olasılıkla ticari araç alışverişinde bulunan farklı aktörler olduğunu gösteriyor.

Tomiris Rusça konuşmakla birlikte, maksatları ve ticaret için kullandığı teknikler Cinsle için gözlemlenenlerle kıymetli ölçüde çelişiyor. Ayrıyeten Tomiris’in müsaadesiz girişlere dair genel yaklaşımı ve saklılığa olan sonlu ilgisi, daha evvel belgelenmiş Çeşitle ticaret teknikleriyle eşleşmiyor. Bununla birlikte Kaspersky araştırmacıları, ortak araç paylaşımının Tomiris ve Çeşitle ortasındaki iş birliğinin potansiyel bir delili olduğuna inanıyor. Bu durum Tomiris’in KopiLuwak’ı ne vakit kullanmaya başladığına bağlı olarak, Tıpla ile temaslı olduğu düşünülen bir dizi kampanya ve aracın tekrar değerlendirilmesini gerektirebilir.

Kaspersky Küresel Araştırma ve Tahlil Takımı (GReAT) Kıdemli Güvenlik Araştırmacısı Pierre Delcher, şunları söylüyor: “Araştırmalarımız KopiLuwak yahut TunnusSched kullanımının siber hücumları Cinsle ile ilişkilendirmek için artık kâfi olmadığını gösteriyor. Bildiğimiz kadarıyla bu araç seti şu anda Turla’dan farklı olduğuna inandığımız Tomiris tarafından kullanılıyor. Lakin her iki aktör muhtemelen bir noktada işbirliğine gitti. Taktiklere ve makûs hedefli yazılım örneklerine bakmanın bizi yalnızca bir yere kadar götürdüğünü ve tehdit aktörlerinin örgütsel ve siyasi kısıtlamalara tabi olduğunu sık sık hatırlatıyoruz. Bu araştırma, sırf istihbarat paylaşımı yoluyla üstesinden gelebileceğimiz teknik ilişkilendirmenin sonlarını gösteriyor.” 

Tomiris APT kümesi hakkındaki raporun tamamını Securelist’te bulabilirsiniz.

Kaspersky araştırmacıları, bilinen yahut bilinmeyen bir tehdit aktörünün amaçlı saldırısının kurbanı olmamak için aşağıdaki tedbirlerin alınmasını öneriyor:

  • SOC grubunuzun en son tehdit istihbaratına (TI) erişmesini sağlayın. Kaspersky Tehdit İstihbaratı Portalı, şirketin tehdit istihbaratının ortak erişim noktasıdır ve Kaspersky tarafından 20 yılı aşkın bir müddettir toplanan siber hücum bilgilerini ve içgörülerini sağlar.
  • GReAT uzmanları tarafından geliştirilen Kaspersky çevrimiçi eğitimi ile siber güvenlik takımınızın yeteneklerini en son amaçlı tehditlerle gayret edecek formda geliştirin.
  • Uç nokta seviyesinde tespit, araştırma ve olayların vaktinde düzeltilmesi için Kaspersky Endpoint Detection and Response gibi EDR tahlillerini kullanın.
  • Temel uç nokta muhafazasını benimsemenin yanı sıra, Kaspersky Anti Targeted Attack Platform gibi gelişmiş tehditleri ağ seviyesinde erken evrede tespit eden kurumsal seviyede bir güvenlik tahliline başvurun.
  • Birçok amaçlı akın kimlik avıyla yahut öteki toplumsal mühendislik teknikleriyle başladığından, grubunuza güvenlik farkındalığı eğitimi verin ve pratik marifetler kazanmalarını sağlayın. Bunu Kaspersky Otomatik Güvenlik Farkındalığı Platformu aracılığıyla yapabilirsiniz.

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

Haber Elma


Yorumlar

Henüz yorum yapılmamış. İlk yorumu yukarıdaki form aracılığıyla siz yapabilirsiniz.