EdgeStepper ve PlushDaemon: Çin Bağlantılı Tehdit Aktörlerinin Çok Katmanlı Ağ Cihazı İmplantı Kullanımı
Bir güvenlik araştırması, dünya çapında sızma amaçlı operasyonlarda önde gelen ESET’in Çin bağlantılı tehdit grubu PlushDaemon’un, EdgeStepper adını verdiği yeni bir ağ cihazı implantını kullanarak ortadaki adam saldırılarını nasıl yönettiğini ortaya koydu. Bu implant, DNS sorgularını, güncellemelerle ilgili olmayan alan adlarını bile ele geçiren bir kötü amaçlı DNS düğümünün yanıtı üzerinden yönlendiriyor.
Güncelleme trafiğini hedef makinelere dağıtmak amacıyla LittleDaemon ve DaemonicLogistics indircilerini kullanan bu mekanizma, sonunda SlowStepper adında bir arka kapı setinin yayılmasını hedefliyor. SlowStepper, siber casusluk için kullanılan çok sayıda entegre bileşenden oluşuyor ve PlushDaemon’ın dünya genelindeki hedeflere ulaşmasını kolaylaştırıyor.
Çin bağlantılı bu grup, 2019 yılından bu yana ABD, Yeni Zelanda, Kamboçya, Hong Kong, Tayvan ve Çin’de ilerleyen saldırılar yürütüyor. Saldırılarda kurbanlar arasında Pekin’deki bir üniversite, Tayvanlı bir elektronik ürün üreticisi, otomotiv sektöründe faaliyet gösteren bir şirket ve bir Japon imalat firmasının şubesi yer alıyor. ESET araştırmacısı Facundo Muñoz, olayın akışını şu şekilde özetliyor: PlushDaemon, hedeflerin bağlanabileceği bir ağ cihazını ele geçirerek ilerliyor ve bu süreç yazılımdaki güvenlik açığını veya zayıf/varsayılan yönetici kimlik bilgilerini kullanma ihtimaliyle mümkün kılınıyor. Ardından EdgeStepper devreye girerek DNS sorgularını kötü niyetli bir DNS düğümüne yönlendiriyor ve sorgu içindeki alan adının güncellemelerle ilgili olup olmadığını kontrol ediyor; uygun bulunursa düğümün IP adresiyle yanıt veriliyor.
İsterseniz bazı durumlarda DNS düğümünün kendisi ile ele geçirme düğümü aynı sunucu üzerinde bulunabiliyor ve bu durumda DNS sorgularına kendi IP adresiyle yanıt verebiliyor. Bu olay, Popüler Çin yazılım ürünlerinin güncellemelerinin PlushDaemon tarafından ele geçirilmesini mümkün kılıyor.
PlushDaemon, en az 2018’den beri Doğu Asya-Pasifik ve ABD’de bireyler ve kurumlar üzerinde casusluk faaliyetlerinde bulunan ve Çin ile bağlantılı olduğuna inanılan bir tehdit aktörüdür. ESET, SlowStepper olarak izlediği özel arka kapı setini kullanırken, geçmişte bu grubun web sunucularındaki açıklar aracılığıyla erişim sağladığını gözlemlemiştir. Grup, 2023 yılında bir tedarik zinciri saldırısı gerçekleştirmiştir.