Yaxın Şərqdə yerləşən dövlət qurumlarının şəbəkələrini hədəf alan yeni kibercasusluq kampaniyasında hücumçuların komprometasiya olunmuş sistemlərdə yerləşdirilmiş arxa qapıları (backdoors) “Telegram” botları vasitəsilə idarə etdiyi müəyyən edilib. Kampaniya çərçivəsində legitim proqram təminatlarından, standart “Windows” komponentlərindən və zərərli DLL fayllarından istifadə olunmaqla çoxmərhələli yoluxma mexanizmi formalaşdırılıb. Hücumçuların Şərqi Asiyada fəaliyyət göstərdiyi ehtimal edilsə də, kampaniya konkret təhdid qrupu ilə əlaqələndirilməyib.
Yoluxma prosesi legitim “ASUSTek RegSchdTask.exe” proqramını və zərərli DLL faylını ehtiva edən ISO təsvir faylının işə salınması ilə başlayır. Sözügedən proqram icra edildikdə zərərli DLL faylı sistemə yüklənir və nəticədə “TELESHIM”, “MIXEDKEY” və “BINDCLOAK” komponentlərindən ibarət çoxmərhələli hücum zənciri aktivləşir.
İlkin arxa qapı funksiyasını yerinə yetirən “TELESHIM” komanda və idarəetmə kanalı (C2) kimi “Telegram Bot API” xidmətindən istifadə edir. Zərərli proqram əvvəlcədən müəyyən edilmiş çat ünvanına göndərilən mesajları yoxlayır və yalnız yoluxdurulmuş cihazın unikal şəbəkə identifikatoruna ünvanlanmış əmrləri icra edir. Əmrlərin icrası nəticəsində əldə olunan məlumatlar şifrələnmiş formada hücumçulara ötürülür.
“TELESHIM”, həmçinin bot interfeysi vasitəsilə əlavə faylları qəbul etmək, onları lokal sistemdə deşifrə etmək və planlaşdırılmış tapşırıqlardan (scheduled task) istifadə etmək imkanına malikdir. Bununla yanaşı, zərərli proqram virtual mühitlərin mövcudluğunu müəyyən etməyə çalışır, yaddaş xüsusiyyətlərini yoxlayır, intensiv disk əməliyyatları həyata keçirir və avtomatlaşdırılmış skan alətlərindən yayınmaq üçün daxilindəki mətn sətirlərini gizlədir.
Sistemə ilkin giriş əldə edildikdən sonra hücumçular tərəfindən sistem, istifadəçi, şəbəkə və fayl strukturu üzrə kəşfiyyat əməliyyatları həyata keçirilir. Növbəti mərhələdə isə zərərli DLL faylının legitim proqram vasitəsilə yüklənməsi üsuluna əsaslanan “DLL sideloading” texnikasından istifadə olunur.
İkinci mərhələdə istifadə olunan “MIXEDKEY” yükləyicisi şifrələnmiş zərərli faylı deşifrə etmək üçün yoluxdurulmuş cihazın disk bölməsinə aid seriya nömrəsindən şifrələmə açarının bir hissəsi kimi istifadə edir. Bu yanaşma son implantın yalnız əvvəlcədən müəyyən edilmiş hədəf sistemdə işləməsini təmin edir. Hücum zəncirinin yekun mərhələsində sistemə yerləşdirilən 64 bitlik “BINDCLOAK” implantı isə hücumçuların nəzarətində olan cert[.]hypersnet[.]com domeni ilə əlaqə yaradır.
Kompüter İnsidentlərinə Qarşı Mübarizə Mərkəzi tərəfindən dövlət qurumlarına “DLL sideloading” üsulundan istifadə edən digər zərərli proqram kampaniyalarını izləmək və oxşar hücumların mümkün göstəricilərini müəyyən etmək üçün uyğun hadisələri əlaqəli şəkildə təhlil etmək tövsiyyə olunur. Bununla yanaşı, “Telegram” xidmətindən istifadə üçün əməliyyat və ya biznes ehtiyacı olmayan dövlət qurumlarının işçi kompüterlərindən “Telegram Bot API” istiqamətində qeyri-adi şəbəkə trafiki təhlükəsizlik komandaları tərəfindən təhlil edilməlidir.
© 2011-2026 Bütün Hüquqlar Qorunur