Siber güvenlik araştırmacıları, platformlar arası bir arka kapının Rust versiyonuna ışık tuttu. SistemJokerHamas bağlantılı bir tehdit grubunun bölgede devam eden savaş sırasında İsrail’i hedef almak için kullanıldığı değerlendiriliyor.
Check Point çarşamba günü yaptığı bir analizde, “En belirgin değişiklikler arasında Rust diline geçiş yer alıyor; bu da kötü amaçlı yazılım kodunun tamamen yeniden yazıldığını ancak benzer işlevlerin korunduğunu gösteriyor.” dedi. “Ayrıca tehdit aktörü, dinamik C2 (komuta ve kontrol sunucusu) URL’lerini depolamak için Google Drive yerine OneDrive’ı kullanmaya başladı.”
SysJoker, Ocak 2022’de Intezer tarafından kamuya açık olarak belgelendi ve bunun, Google Drive’da barındırılan ve sabit kodlanmış bir URL içeren bir metin dosyasına erişerek sistem bilgilerini toplayabilen ve saldırgan tarafından kontrol edilen bir sunucuyla iletişim kurabilen bir arka kapı olarak tanımlandı.
VMware geçen yıl yaptığı açıklamada, “Platformlar arası olmak, kötü amaçlı yazılım yazarlarının tüm büyük platformlarda yaygın enfeksiyon avantajından yararlanmasına olanak tanıyor” dedi. “SysJoker, komutları uzaktan yürütmenin yanı sıra kurban makinelere yeni kötü amaçlı yazılımlar indirip çalıştırma yeteneğine de sahip.”
SysJoker’in Rust versiyonunun keşfi, platformlar arası tehdidin evrimine işaret ediyor; implant, muhtemelen sanal alanlardan kaçma çabasıyla, yürütmenin çeşitli aşamalarında rastgele uyku aralıkları kullanıyor.
Dikkate değer bir değişiklik, şifrelenmiş ve kodlanmış C2 sunucu adresini almak için OneDrive’ın kullanılmasıdır; bu adres daha sonra kullanılacak IP adresini ve bağlantı noktasını çıkarmak için ayrıştırılır.
Check Point, “OneDrive’ı kullanmak, saldırganların C2 adresini kolayca değiştirmesine olanak tanıyor, bu da onların itibara dayalı farklı hizmetlerin önünde kalmalarına olanak tanıyor” dedi. “Bu davranış SysJoker’in farklı versiyonlarında tutarlı kalıyor.”
Sunucuyla bağlantı kurulduktan sonra yapı, güvenliği ihlal edilen ana bilgisayarda yürütülecek diğer ek yükleri bekler.
Siber güvenlik şirketi ayrıca Windows için tasarlanmış, daha önce hiç görülmemiş, çok daha karmaşık iki SysJoker örneği keşfettiğini ve bunlardan birinin kötü amaçlı yazılımı başlatmak için çok aşamalı bir yürütme süreci kullandığını söyledi.
SysJoker henüz resmi olarak herhangi bir tehdit aktörü veya grubuyla ilişkilendirilmedi. Ancak yeni toplanan kanıtlar, Nisan 2016 ile Şubat 2017 arasında İsrail örgütlerine yönelik hedefli bir kampanyayı ifade eden Elektrik Tozu Operasyonu ile bağlantılı olarak kullanılan arka kapı ve kötü amaçlı yazılım örnekleri arasında örtüşmeler olduğunu gösteriyor.
Bu aktivite McAfee tarafından Molerats (aka Extreme Jackal, Gaza Cyber Gang ve TA402) olarak bilinen Hamas’a bağlı bir tehdit aktörüne bağlandı.
Check Point, “Her iki kampanya da API temalı URL’ler kullandı ve komut dosyası komutlarını benzer şekilde uyguladı” dedi ve “operasyonlar arasındaki büyük zaman aralığına rağmen her iki saldırıdan da aynı aktörün sorumlu olduğu” olasılığını artırdı.