featured

Kaspersky, Bağımsız Devletler Topluluğu’ndaki devlet kurumlarını gaye alan Tomiris APT kümesini müşahede altına aldı

Paylaş

Bu Yazıyı Paylaş

veya linki kopyala

Kaspersky, Orta Asya’da istihbarat toplamaya odaklanan Tomiris APT kümesi hakkında yeni bir araştırma yayınladı. Rusça konuşan tehdit aktörü, muhtemelen kendisiyle ilişkilendirmeyi engellemek için süratli bir biçimde ve akla gelebilecek tüm programlama lisanlarında geliştirilen çok sayıda makûs maksatlı yazılım implantları kullanıyor. Araştırmacıların bilhassa dikkatini çeken şey, Tomiris’in daha evvel bir diğer makus şöhretli APT kümesi olan Cinsle ile ilişkili makûs gayeli yazılımları kullanması oldu.

Kaspersky, Tomiris’i ilk defa Eylül 2021’de Bağımsız Devletler Topluluğu’ndaki (BDT) bir devlet kuruluşuna yönelik DNS korsanlığı soruşturmasının akabinde kamuoyuna açıklamıştı. Araştırmacılar o devirde hücumun SolarWinds olayıyla kesin olmayan benzerliklere dikkat çekmişti. Araştırmacılar Tomiris’i 2021 ve 2023 yılları ortasında birkaç yeni taarruz kampanyasında farklı bir tehdit aktörü olarak izlemeye devam ettiler. Kaspersky telemetrisi, kümenin araç setine ve Çeşitle ile muhtemel irtibatına ışık tutmaya yardımcı oldu.

Nihai emeli zımnî evrakları çalmak olan tehdit aktörü, BDT’deki hükümete ilişkin olan ve diplomatik kurumları amaç alıyor. Ortada bir Orta Doğu yahut Güneydoğu Asya üzere öteki bölgelerde de keşfedilen kurbanların BDT ülkelerinin yabancı temsilcilikleri olduğunun ortaya çıkması, Tomiris’in dar bir amaca odaklandığını gösteriyor.

Tomiris çok çeşitli taarruz vektörleri kullanarak kurbanlarının peşine düşüyor. Makus emelli içerik eklenmiş kimlik avı e-postaları (parola muhafazalı arşivler, makus gayeli evraklar, silahlandırılmış LNK’ler), DNS ele geçirme, güvenlik açıklarından yararlanma (özellikle ProxyLogon), kuşkulu drive-by indirmeleri ve başka yaratıcı formüller Tomiris’in bulaşmak için kullandığı teknikler ortasında yer alıyor.

 

Tomiris araçları ortasındaki bağlantılar. Oklar dağılım ilişkisini gösteriyor.

Ticari araç alışverişinde bulunan başka aktörler 

Tomiris’in son operasyonlarını özel kılan şey büyük ihtimalle daha evvel Cinsle ile ilişkili olan KopiLuwak ve TunnusSched ziyanlı yazılımlarını kullanmış olmaları. Lakin ortak araç setini paylaşmalarına karşın, Kaspersky’nin son araştırması Cinsle ve Tomiris’in büyük olasılıkla ticari araç alışverişinde bulunan farklı aktörler olduğunu gösteriyor.

Tomiris Rusça konuşmakla birlikte, amaçları ve ticaret için kullandığı teknikler Cinsle için gözlemlenenlerle kıymetli ölçüde çelişiyor. Ayrıyeten Tomiris’in müsaadesiz girişlere dair genel yaklaşımı ve saklılığa olan sonlu ilgisi, daha evvel belgelenmiş Tıpla ticaret teknikleriyle eşleşmiyor. Bununla birlikte Kaspersky araştırmacıları, ortak araç paylaşımının Tomiris ve Cinsle ortasındaki iş birliğinin potansiyel bir delili olduğuna inanıyor. Bu durum Tomiris’in KopiLuwak’ı ne vakit kullanmaya başladığına bağlı olarak, Çeşitle ile irtibatlı olduğu düşünülen bir dizi kampanya ve aracın tekrar değerlendirilmesini gerektirebilir.

Kaspersky Küresel Araştırma ve Tahlil Takımı (GReAT) Kıdemli Güvenlik Araştırmacısı Pierre Delcher, şunları söylüyor: “Araştırmalarımız KopiLuwak yahut TunnusSched kullanımının siber atakları Cinsle ile ilişkilendirmek için artık kâfi olmadığını gösteriyor. Bildiğimiz kadarıyla bu araç seti şu anda Turla’dan farklı olduğuna inandığımız Tomiris tarafından kullanılıyor. Lakin her iki aktör muhtemelen bir noktada işbirliğine gitti. Taktiklere ve berbat gayeli yazılım örneklerine bakmanın bizi yalnızca bir yere kadar götürdüğünü ve tehdit aktörlerinin örgütsel ve siyasi kısıtlamalara tabi olduğunu sık sık hatırlatıyoruz. Bu araştırma, sadece istihbarat paylaşımı yoluyla üstesinden gelebileceğimiz teknik ilişkilendirmenin sonlarını gösteriyor.” 

Tomiris APT kümesi hakkındaki raporun tamamını Securelist’te bulabilirsiniz.

Kaspersky araştırmacıları, bilinen yahut bilinmeyen bir tehdit aktörünün amaçlı saldırısının kurbanı olmamak için aşağıdaki tedbirlerin alınmasını öneriyor:

  • SOC takımınızın en son tehdit istihbaratına (TI) erişmesini sağlayın. Kaspersky Tehdit İstihbaratı Portalı, şirketin tehdit istihbaratının ortak erişim noktasıdır ve Kaspersky tarafından 20 yılı aşkın bir müddettir toplanan siber hücum bilgilerini ve içgörülerini sağlar.
  • GReAT uzmanları tarafından geliştirilen Kaspersky çevrimiçi eğitimi ile siber güvenlik grubunuzun yeteneklerini en son maksatlı tehditlerle çaba edecek biçimde geliştirin.
  • Uç nokta seviyesinde tespit, araştırma ve olayların vaktinde düzeltilmesi için Kaspersky Endpoint Detection and Response gibi EDR tahlillerini kullanın.
  • Temel uç nokta muhafazasını benimsemenin yanı sıra, Kaspersky Anti Targeted Attack Platform gibi gelişmiş tehditleri ağ seviyesinde erken kademede tespit eden kurumsal seviyede bir güvenlik tahliline başvurun.
  • Birçok gayeli akın kimlik avıyla yahut öbür toplumsal mühendislik teknikleriyle başladığından, takımınıza güvenlik farkındalığı eğitimi verin ve pratik maharetler kazanmalarını sağlayın. Bunu Kaspersky Otomatik Güvenlik Farkındalığı Platformu aracılığıyla yapabilirsiniz.

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

0
mutlu
Mutlu
0
_zg_n
Üzgün
0
sinirli
Sinirli
0
_a_rm_
Şaşırmış
0
vir_sl_
Virüslü
Kaspersky, Bağımsız Devletler Topluluğu’ndaki devlet kurumlarını gaye alan Tomiris APT kümesini müşahede altına aldı

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

betnano
betnano
betnano
betnano
betnano giriş
sekabet
sekabet giris
totobet giris
totobet
supertotobet
supertotobet giriş
gebze avukat
gebze avukat firmaları
casino oyunları
en güvenilir bahis siteleri
forex firmaları
radar fx
dyorex
betnano giriş
betnano giriş
betnano giriş
betnano giriş
vbet giriş
vbet giriş
ngsbahis giriş
ngsbahis giriş
golden bahis
golden bahis
betnano giriş
Giriş Yap

Sağlıklı Yaşamlar ayrıcalıklarından yararlanmak için hemen giriş yapın veya hesap oluşturun, üstelik tamamen ücretsiz!