Operation XENOFISCAL setzt finanzielle Spionage und anhaltende Überwachung gegen afghanische Verwaltung aus

Autor: Veröffentlicht 4 min de lectura 160 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheitsforscher haben eine Kampagne für die Finanzmaschinen des afghanischen Staates gezeigt, die Social Engineering-Techniken mit Fernzugriffswerkzeugen kombiniert, die leicht verfügbar sind. Unter betrieblicher Bezeichnung Betrieb XENOFISCAL, die Angreifer - verbunden mit der Gruppe bekannt als Seite, in Verbindung mit der Das ist der beste- sie benutzten eine ZIP-Datei mit einem direkten Zugang (LNK), der in Pashto benannt wurde, um Beamte und Provinzhäcienda-Adressen zu begehen. Die bewusste Verwendung des Pashto als Deko ist nicht anekdotal: Es ist der Beweis, dass der Gegner Kenntnisse über die objektive Umgebung hat und versucht, die Wahrscheinlichkeit der geöffneten Datei zu maximieren.

Die Infektionskette nutzt die nativen Dienstprogramme von Windows, um die bösartige Signatur zu reduzieren: die LNK ruft mshta.exe eine HTA-Datei, die in einer engagierten afghanischen Bildungs-Domain gehostet wird, zu der Ausführung im Speicher von JavaScript-Code führen. Das Szenario beinhaltet dann Beharrlichkeit durch Registry-Schlüssel, die legitime Komponenten simulieren (in diesem Fall Microsoft Edge) und laden Sie einen Loader in DLL, die auf Ihrem Computer Version 1.8.7 verlässt. Xeno RAT neben einem Deko-Dokument. Um den mshta Vektor zu verstehen, empfehle ich die offizielle Microsoft-Dokumentation: https: / / learn.microsoft.com / en-us / windows-server / Administration / windows-commands / mshta.

Operation XENOFISCAL setzt finanzielle Spionage und anhaltende Überwachung gegen afghanische Verwaltung aus
Bild generiert mit IA.

Xeno RAT ist ein Werkzeug, das einen engagierten Host in eine komplette Spionage- und Exfiltrationsplattform umwandeln kann: TCP-Kommunikation mit einem Kontrollserver, dynamisches Laden von DLL-Modulen, programmierte Task-Erstellung, Informationssammlung auf Antiviren-Lösungen, SokS5-Tuning, Dateioperationen, Schlüsselregistrierung, Screenshots, Zwischenablageüberwachung, Zugriff auf Webcam und Mikrofon und die Fähigkeit, Ihre eigene Persistenz zu entfernen. Gemeinsam ermöglichen diese Funktionalitäten sowohl die leise Gewinnung von Finanzdaten als auch die kontinuierliche Überwachung von Verwaltungsprozessen.

Dieser Vorfall ist Teil einer breiteren Kampagne gegen die Ziele des Subkontinents. Auf einer anderen Front wurden Operationen, die auf die indische Militärinfrastruktur abzielen, durch manipulierte .desktop Linux-Dateien, Lures im Zusammenhang mit Schlachtschiff-Fahrzeugverträgen und eine Go-Nicn-Implementierung beschrieben. Schreibtisch. Die Wiederholung von Techniken und Werkzeugen durch dieselbe Gruppe unterstreicht eine nachhaltige Strategie des Eindringens und der Sammlung in der Region. Für den Kontext über den Schauspieler und seine Taktik, siehe das Gruppenprofil an der MITRE ATT & CK Basis: https: / / attack.mitre.org / Gruppen / G0066 /.

Die Implikationen sind mehrfach. Kurzfristig kann die Auslagerung von Buchführungs- und Lohndaten Betrug, wirtschaftliche Sanktionen oder administrative Manipulationen erleichtern. Mittel- und langfristig öffnen die Beharrlichkeits- und Überwachungsfunktionen die Tür, um Operationen abzudecken, die die Entscheidungsfindung und die Finanzsicherheit der gesamten Provinzen gefährden. Aus betrieblicher Sicht reduziert der Einsatz von Open Source oder weit verbreiteten Werkzeugen die Kosten für den Gegner und erschwert die Erkennung im Gemisch mit legitimen Systemprozessen.

Operation XENOFISCAL setzt finanzielle Spionage und anhaltende Überwachung gegen afghanische Verwaltung aus
Bild generiert mit IA.

Für Organisationen und IT-Beamte in Regierungs- und Finanzumgebungen sollte die unmittelbare Priorität darin bestehen, solche Einbrüche einzudämmen und zu erkennen. Es ist wichtig, die Umsetzung zu beschränken. mshta.exe und andere Dolmetscher von unzuverlässigen Standorten durch Anwendung Control Policy (AppLocker oder WDAC), straffen Shortcut und HTA Datei Ausführung Regeln und blockieren automatische Ressourcen-Download von verdächtigen Domains. Die Implementierung von EDR-Lösungen mit der Fähigkeit, im Speicher zu überwachen und anormales Verhalten zu erkennen, erhöht wesentlich die Wahrscheinlichkeit, eine frühe Infektion zu identifizieren.

Über die technische Aushärtung hinaus ist die menschliche Hygiene von entscheidender Bedeutung: Schulungspersonal zur Identifizierung von Lures in ihrer Muttersprache, Misstrauen von unerwarteten komprimierten Dateien und überprüfen durch unabhängige Kanäle jede Kommunikation mit Dokumenten oder Links im Zusammenhang mit finanziellen Verfahren. Im Falle des Verdachts sollte die betroffene Maschine isoliert werden, die Beweise (Speicher, Aufzeichnungen, Prozessdumping) sollten für die forensische Analyse erhalten bleiben und die möglicherweise beeinträchtigten Anmeldeinformationen und Schlüssel sollten gedreht werden.

Schließlich sollten Organisationen spezifische Erkennungen in ihre Protokoll- und Telemetrie integrieren: Suche nach ungewöhnlichen mshta-Ausführungen, Erstellen von beispiellosen programmierten Aufgaben, Modifikationen an Run / RunOnce-Tasten, die Browser, DLL lädt von temporären Standorten und persistente TCP-Verbindungen zu nicht-geplanten Zielen, vor allem, wenn sie SOCKS5 Tunnelmuster zeigen. Koordinierung zwischen Agenturen, Austausch von Verpflichtungsindikatoren mit regionalen Partnern und Notifizierung an die zuständigen Behörden sind notwendige Maßnahmen zur Minderung des Anwendungsbereichs von Kampagnen, wie Betrieb XENOFISCAL die operative und finanzielle Stabilität der öffentlichen Verwaltungen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.