Siber güvenlik firması ESET, FishMonger adlı Çin bağlantılı siber casusluk grubunun kullandığı ve daha önce sadece Linux sistemlerinde görülen SprySOCKS arka kapısının, belgelenmemiş iki Windows sürümünü tespit ettiğini duyurdu. I-SOON adlı bir yükleniciyle bağlantılı olduğu düşünülen FishMonger grubunun, bu yeni varyantları Nisan 2024'te VirusTotal'a yüklenen örnekler üzerinden keşfedilmiş olsa da, ESET'in telemetri verileri gerçek saldırıların 2023 ile 2024 yılları arasında gerçekleştiğini gösteriyor.
Bu siber saldırılar, özellikle Honduras, Tayvan, Tayland ve Pakistan'daki devlet kurumlarını hedef alarak birçok kurbanı etkiledi. Keşfedilen WIN_DRV varyantı, sistem bilgisi toplama, işlem numaralandırma, hizmet yönetimi ve kapsamlı dosya yönetimi (listeleme, oluşturma, silme, aktarma) gibi 30'dan fazla Komuta ve Kontrol (C&C) komutunu destekliyor. SprySOCKS, gelişmiş gizlilik için bir çekirdek sürücüsünü kullanarak ağ bağlantılarını, süreçleri, dosyaları ve kayıt defteri anahtarlarını gizleyebiliyor. Bu sayede saldırganlar, arka kapının gerçek dinleme noktasını açığa çıkarmadan kurbanın cihazındaki rastgele bir TCP bağlantı noktası üzerinden komutlar gönderebiliyor.
UEFI Bootkit Tehlikesi ve FishMonger'ın Geçmişi
ESET araştırmacısı Martin Smolár, Windows sürümünün, Linux sürümünün temel mimarisini koruduğunu, ancak Windows'a özgü mekanizmalarla ve çekirdek sürücülerle gizliliğin artırıldığını belirtti. Smolár, CVE-2023-24932 güvenlik açığını istismar eden bir UEFI bootkit bileşeninin olası katılımına dair sınırlı ipuçları nedeniyle grubun faaliyetlerinin yakından takip edilmesi gerektiğini vurguladı. ESET telemetri verileri, bazı SprySOCKS saldırı senaryolarında bir UEFI bootkit'in kullanılmış olabileceğine dair işaretler taşıyor.
FishMonger, Winnti Grubu çatısı altında faaliyet gösteren, muhtemelen Çin'in Chengdu kentinden yönetilen köklü bir siber casusluk grubudur. Earth Lusca, TAG-22, Aquatic Panda veya Red Dev 10 gibi farklı isimlerle de bilinen bu grup, 2019 Haziran ayındaki protestolar sırasında Hong Kong'daki üniversiteleri hedef almasıyla da tanınıyor. Grubun araç setinde ShadowPad, Spyder, Cobalt Strike, FunnySwitch, SprySOCKS ve BIOPASS RAT gibi kötü amaçlı yazılımlar bulunuyor.




