Operation DreamJob: Lazarus Grubunun Türkiye, Avrupa ve Ukrayna Bağlamında Yeni Ağları
ESET araştirmacıları, Lazarus olarak bilinen Kuzey Kore bağlantılı bir APT grubunun Operation DreamJob adı altında yürüttüğü yeni bir kampanyayı inceleyerek, hedeflerin savunma sanayisini ve bu alandaki Avrupa şirketlerini içerdiğini belirledi. Gerçek hayatta görülen saldırılar Orta ve Güneydoğu Avrupa’da savunma sektöründe faaliyet gösteren üç kuruluşa yöneldi. Erişim genelde sosyal mühendislik yoluyla sağlandı ve ana yük olarak ScoringMathTea adlı uzaktan erişim truva atı kullanıldı. Kurbanlar, ele geçirilen makineler üzerinde tam kontrolün ele alınması amacıyla bu yük üzerinde çalıştırıldı. Hedeflenen bilgilerin kapsamı, özel bilgiler ve üretim know-how’ının sızdırılmasına odaklıydı.
DreamJob ailesindeki vakalarda ana temaya yön veren sosyal mühendislik yaklaşımı, kârlı bir sahte iş teklifi ve onunla ilişkilendirilmiş kötü amaçlı yazılım etrafında şekillendi. Kurbanlar, işe dair bir yem belgesi içeren dosyayı ve zararlı davranış içeren bir PDF okuyucuya yönlendirilerek tuzağa düşürüldü. ESET, bu faaliyeti DreamJob kampanyalarıyla ilişkili olarak Lazarus grubu ile ilişkilendirdi; çünkü hedefler havacılık, savunma ve mühendislik gibi önceki DreamJob örnekleriyle uyumlu konumlarda yer alıyor.
Üç kuruluş, Avrupa’da askeri teçhizatın çeşitli türlerini üretiyor ve bu ürünlerin bir kısmı, ülkelerin askeri yardımları sayesinde Ukrayna’da kullanılıyor. DreamJob’un izlediği faaliyetler sırasında Kuzey Koreli askerler Rusya’da konuşlandırılarak Ukrayna konusunda Moskova’nın yanında hareket etmiş olabilirler. Bu nedenle, operasyonun batı yapımı bazı silah sistemlerinin hassas bilgilerini toplamaya odaklandığı ihtimali değerlendiriliyor. Genel olarak Lazarus grubu, Kuzey Kore’nin içerde geliştirdiği tasarım ve süreçlerin mükemmelleştirilmesi amacıyla malzeme üretimiyle de ilgileniyor.
İHA konusundaki ilgi dikkat çekici; Pyongyang’ın yerli drone üretim kapasitesini artırma çabalarını yansıtıyor. Bu bağlamda Kuzey Kore’nin çoğu zaman tersine mühendislik ve fikri mülkiyet hırsızlığına güvenerek ilerlediği ifade ediliyor. Son Lazarus saldırılarını analiz eden ESET uzmanları, DreamJob’un en azından kısmen İHA’larla ilgili özel bilgi ve üretim know-how’ını çalmayı hedeflediğini vurguladı. Dropper’lardan birindeki drone ima kullanımı, bu hipotezi güçlendiren önemli bir kanıt olarak değerlendiriliyor. Bu kuruluşlardan birinin, Ukrayna’da kullanılan ve Kuzey Kore’nin cephe hattında karşılaşabileceği en az iki İHA modelinin üretiminde rol aldığı yönünde bulgular mevcut. Ayrıca Pyongyang’ın geliştirmekte olduğu yeni bir uçak tipi olan gelişmiş tek motorlu İHA’ların tedarik zincirinde de yer almaktadır.
Genel olarak Lazarus grubu son yıllarda oldukça aktif bir profil çiziyor. Arka kapılarını birden çok hedefe karşı kullanması, güvenlik çözümlerinin tespitini kolaylaştırabilir; bu yüzden düşmanlarını hedefleyen bir dizi dropper, yükleyici ve basit indirme aracını yürütme zincirlerinde barındırıyor. Grup, açık kaynaklı projeleri kopyalayıp trojanize etmek için bu araçları geniş kapsamlı bir şekilde kullanmayı sürdürürken, kaynak kodu ve kimliğini belirsizleştirmek amacıyla polimorfik metodlar uygulamaya devam ediyor.
Operation DreamJob’un ana hedeflerinden biri olan ScoringMathTea, yaklaşık 40 komutu destekleyen karmaşık bir RAT’tır. İlk kez Ekim 2022’de Portekiz ve Almanya’daki VirusTotal raporlarında görüldü; dropper, Airbus temalı bir iş teklifi gibi görünerek kurbanları kandırıyordu. Bu truva işlevi, dosya ve işlem manipülasyonu, yapılandırma değiştirme, sistem bilgisi toplama, TCP bağlantısı açma ve komutlar ile yeni yüklerin indirilmelerini içeren Lazarus’un tipik hareketlerini yansıtır. Telemetri verilerine göre ScoringMathTea, 2023’te bir Hint teknolojisi firmasına, 2023’te bir Polonya savunma firmasına, 2023’te bir İngiliz endüstriyel otomasyon şirketine ve 2025’te bir İtalyan havacılık şirketine yönelik saldırılarda kullanıldı.
DreamJob’un amiral gemisi yüklerinden biri olarak görülen bu kötü amaçlı yazılım, DLL proxy’leri için tasarlanmış yeni kütüphaneler ve trojanize edilecek açık kaynaklı projelerin seçilmesiyle daha da güç kazanıyor. Kálnai, Lazarus’un yaklaşık üç yıldır ScoringMathTea’yı kullanarak ve benzer yöntemlerle açık kaynaklı uygulamaları trojanize ettiği yönündeki öngörüsünü paylaşırken, bu stratejinin hedefleri gizli tutmada ve tespit edilmesini zorlaştırmada yeterli polimorfizm sunduğunu belirtti. Lazarus, yurt içi üretim kapasitesiyle ilişkilendirilen aynı gruptur ve operasyonları hem siber casusluk hem siber sabotaj hem de finansal kazanç amacıyla yürütmektedir.
Not: DreamJob kod adının altında yürütülen bu kampanya, sahte “hayal edilmesi gereken iş” teklifiyle özel pozisyonlara odaklanan bir sosyal mühendislik yaklaşımıyla öne çıkıyor ve hedefler çoğunlukla havacılık ve savunma sektörlerinde toplanmış gibi görünüyor. Bu içerik, (BYZHA) Beyaz Haber Ajansı kaynaklı bir derleme olarak belirtilmektedir.