ESET araştırmacıları, SparklingGoblin APT kümesi tarafından kullanılan SideWalk art kapısının bir Linux çeşidini keşfetti. SparklingGoblin, gayelerini çoğunlukla Doğu ve Güneydoğu Asya’dan seçiyor.
ESET Research, SparklingGoblin’in bilhassa eğitim bölümüne odaklanarak dünya çapında çok çeşitli kuruluşları ve dalları hedeflediğini gözlemledi. Araştırma datalarına nazaran SideWalk art kapısı Şubat 2021’de bir Hong Kong üniversitesine karşı konuşlandırıldı. Üniversite Mayıs 2020’deki öğrenci protestoları sırasında SparklingGoblin tarafından tekrar amaç alınmıştı.
Thibault Passilly ve Mathieu Tartare ile birlikte bu varyantı keşfeden ESET araştırmacısı Vladislav Hrčka bu hususta şunları söyledi: “SideWalk art kapısı SparklingGoblin’e özel. SideWalk’ın Linux türevleri ile çeşitli SparklingGoblin araçları ortasındaki çoklu kod benzerliklerine ek olarak, SideWalk Linux örneklerinden biri, daha evvel SparklingGoblin tarafından kullanılan bir C&C adresini de kullanır. Tüm bu faktörleri göz önünde bulundurarak, SideWalk Linux’un SparklingGoblin APT kümesiyle bağlı olduğuna eminiz.
SparklingGoblin’in kelam konusu Hong Kong üniversitesinin güvenliğini Mayıs 2020’de ihlal etmesinin akabinde, SideWalk’ın Linux varyantı bu üniversitenin ağında birinci olarak Şubat 2021’de tespit edildi. Küme, uzun bir müddet boyunca bu kuruluşu amaç aldı ve ortalarında bir yazıcı sunucusu, bir e-posta sunucusu ve öğrenci programlarının ve ders kayıtlarının idaresinde kullanılan bir sunucunun da olduğu birden çok sunucuya sızmayı başardı. Bu seferki, özgün art kapının bir Linux çeşidi. Bu Linux sürümü, kimi teknik yeniliklerin yanı sıra Windows muadiliyle çeşitli benzerlikler sergiliyor.
SideWalk’ın bir özelliği, tek bir makul misyonu yürütmek için birden çok iş parçacığının kullanılmasıdır. Her iki varyantta da, her birinin makul bir vazifesi olan, tıpkı anda yürütülen tam olarak beş iş parçacığı olduğunu fark ettik. Linux varyantında dört komut uygulanmaz yahut farklı halde uygulanır. SideWalk’ın Windows varyantı, kodunun hedeflerini gizlemek için büyük uğraş harcıyor. Bu emelle, yürütülmesi için gereksiz tüm bilgileri ve kodları kırpıyor ve gerisini şifreliyor. Öte yandan, Linux varyantları semboller içeriyor ve birtakım eşsiz kimlik doğrulama anahtarlarını ve öteki yapıları şifrelenmemiş halde bırakıyor, bu da algılama ve tahlili değerli ölçüde kolaylaştırıyor.