ESET araştırma ekibinin verilerine göre bir watering hole (su kaynağı) saldırısı, Hong Kong’daki demokrasi yanlısı radyo istasyonunun haber web sitesine sızdı. Saldırganlar, siteyi ziyaret edenlerin Mac bilgisayarlarına DazzleSpy kötü amaçlı siber casusluk yazılımını kuran bir Safari programı kullanıyor. Hedeflerin Hong Kong’daki muhtemelen politik açıdan aktif, demokrasi yanlısı bireyler olduğu düşünülüyor. Güvenlik açığı, iPhone XS ve daha yeni modeller gibi cihazlar dahil olmak üzere iOS’da da yer alıyor. DazzleSpy yükü, birçok siber casusluk eylemini gerçekleştirebiliyor. ESET Araştırma Birimi, bu operasyonun arkasındaki grubun güçlü teknik becerilere sahip olduğunu belirtiyor.
ESET araştırmacıları, siteyi ziyaret edenlerin Mac bilgisayarlarına kötü amaçlı siber casusluk yazılımını kuran bir Safari programı yerleştirmek üzere Hong Kong demokrasi yanlısı radyo istasyonu D100’ün haber web sitesinin ihlale uğradığını keşfetti. Sitenin güvenlik açığına sahip ziyaretçilerine sızan kötü amaçlı yazılım, ESET’in DazzleSpy olarak adlandırdığı, yeni bir macOS kötü amaçlı yazılım. Kötü amaçlı kod, geniş bir yelpazede hassas ve kişisel bilgi toplayabilme özelliğine sahiptir.
macOS’ta kullanılan Safari web tarayıcılarını hedef alan su kaynağı saldırıları ile ilgili ilk rapor, Google tarafından geçtiğimiz Ekim ayında yayınlandı. ESET araştırmacıları, Google ile aynı anda saldırıları araştırıyordu; hedefler ve kurbanların işletim sistemlerine sızmak için kullanılan kötü amaçlı yazılım ile ilgili başka ayrıntıları da ortaya çıkardılar. ESET, Google ekibi tarafından tanımlanan yamanın saldırılarda kullanılan Safari güvenlik açığını onardığını onayladı.
Su kaynağı saldırısını araştıran Marc-Étienne Léveillé bu konuda şöyle diyor: “Tarayıcıda kod yürütmeye olanak sağlayan program oldukça karmaşık ve 1.000 satırdan fazla kod içeriyor. Bazı kodların, güvenlik açığının iPhone XS ve daha yeni modeller gibi cihazlar dahil olmak üzere iOS’da da yer aldığını göstermesi ilginçtir.”
Bu kampanya 2020 yılında gerçekleşen ve LightSpy iOS kötü amaçlı yazılımın aynı şekilde dağıtıldığı kampanyayla benzerlikler taşıyor. Bu kampanyalarda Hong Konglu vatandaşları bir WebKit programına yönlendirmek üzere web sitelerinde çerçeve enjeksiyonu kullanılıyor.
DazzleSpy yükü, birçok siber casusluk eylemini gerçekleştirebiliyor. İhlale uğrayan bilgisayar hakkında bilgi toplayabiliyor. Belli dosyaları arayabiliyor; Masaüstü, İndirilenler ve Dosyalar klasörlerindeki dosyaları tarayabiliyor; verilen kabuk komutlarını yürütebiliyor; uzaktan bir ekran oturumu başlatabiliyor veya sonlandırabiliyor. Verilen bir dosyayı diske yazabiliyor.
Bu kampanyada kullanılan programların karmaşıklığı göz önüne alındığında, ESET Araştırma Birimi, bu operasyonun arkasındaki grubun güçlü teknik becerilere sahip olduğu sonucuna vardı. Ayrıca DazzleSpy’da uçtan uca şifreleme bulunmasının, şifrelenmemiş aktarımı birinin gizlice izlemeye çalışması durumunda komuta ve kontrol (C&C) sunucusuyla iletişime geçmeyeceği anlamına gelmesi de ilginç bulundu.
Bu tehdit aktörüyle ilgili başka bir ilginç bulgu da, kötü amaçlı yazılımın, ihlale uğrayan bilgisayarda ele geçirdiği geçerli tarih ve saati C&C sunucusuna göndermeden önce Asya/Şangay saati dilimine (Çin Standart Saati olarak da bilinir) çeviriyor olması. Ayrıca DazzleSpy kötü amaçlı yazılım birçok Çince iç mesaj da içeriyor.