Kötü Amaçlı Yazılımdan Kaçınma için Abonelik Modeli
Büyüyen bir yeraltı pazarı, en gelişmiş kötü amaçlı yazılımdan kaçınma tekniklerini basit, abonelik tabanlı ürünlere dönüştürüyor. 24 tanımlanmış crypter satıcısının faaliyetlerini detaylandıran bir rapora göre, sundukları araçlar artık uç nokta tespit ve yanıt (EDR) sistemlerinden kaçınma ve bellek içi çalıştırma gibi, bir zamanlar yalnızca yetenekli ve iyi kaynaklara sahip saldırganların tekelinde olan özellikleri içeriyor. Bugün bunlar meşru yazılımlar gibi satılıyor: yinelenen ücretler, müşteri desteği ve düzenli güncellemelerle.
Bu önemli çünkü crypters, kötü amaçlı yazılımların modern savunmaları nasıl aştığının merkezinde yer alıyor. Bir crypter, kötü amaçlı kodu gizler veya şifreler; böylece antivirüs araçları ve EDR platformları onu bilinen bir tehdit olarak tanıyamaz. Bu hizmet, herkesin aylık bir ücret karşılığında kiralayabileceği bir şey haline geldiğinde, inandırıcı ve tespit edilmesi zor bir saldırı başlatmanın önündeki engel önemli ölçüde düşer.
Neden EDR'den Kaçınma ve Bellek İçi Çalıştırma Ürün Haline Geldi?
EDR araçları, her ölçekten işletme için standart bir savunma katmanı haline geldi; yalnızca dosyaları bilinen imzalara karşı taramak yerine, uç noktalardaki şüpheli davranışları izliyor. Bunu aşmak için saldırganlar giderek artan şekilde kötü amaçlı kodu asla diske yazmaktan kaçınan tekniklere güveniyor. Bunun yerine, kod tamamen bilgisayarın belleğinde çalışıyor; bu da geleneksel tespit yöntemlerinin yakalamasını çok daha zorlaştırıyor.
Raporun vurguladığı şey, bu tekniğin ve diğer EDR atlatma yöntemlerinin artık yalnızca bireysel hacker grupları tarafından geliştirilmediği. Paketleniyor, pazarlanıyor ve tekrarlanabilir bir hizmet olarak satılıyor. Bu değişim, siber suç ekonomisinde zaten görülen daha geniş bir eğilimi yansıtıyor: fidye yazılım operasyonları giderek artan şekilde özel istismarlar yerine çalıntı kimliklere güveniyor çünkü erişim satın almak genellikle sıfırdan inşa etmekten daha kolay ve daha ucuz. Crypter-as-a-service de aynı mantığı izliyor. Başkasınınkine abone olabilecekken neden kendi kaçınma tekniklerinizi geliştiresiniz?
Daha Büyük Resim: Olgunlaşan Siber Suç Tedarik Zinciri
Benzer, standartlaştırılmış ürünler sunan 24 aktif satıcının ortaya çıkması, siber suç yeraltı dünyasında olgunlaşan bir tedarik zincirine işaret ediyor. Bu, yeni bir tekniği tekeline alan tek bir grup değil; satıcıların fiyat, güncelleme sıklığı ve ürünlerinin mevcut tespit sistemlerinden ne kadar iyi kaçındığı konusunda farklılaştığı rekabetçi bir pazar.
Bu tür bir ticari ekosistem, yetenekli araçların orijinal geliştiricilerin çok ötesine yayılmasını hızlandırma eğilimindedir. Bu, 24 saatten kısa sürede tüm ağı şifreleyebilen hızlı hareket eden fidye yazılımı türlerinden gizli Tor altyapısı üzerinden koordine edilen gasp operasyonlarına kadar güvenlik haberlerinde başka yerlerde de görülen bir model. Temel saldırı bileşenleri ürün haline geldiğinde, bunları kullanan kişilerin derin teknik uzmanlığa ihtiyacı olmaz. Sadece bir aboneliğe ve bir hedefe ihtiyaçları vardır.
Bu eğilim aynı zamanda güvenlik araştırmacılarının birden fazla cephede takip ettiği, yapay zeka destekli kötü amaçlı yazılımlar ve endüstriyel ve açık kaynak sistemleri kapsayan güvenlik açıkları dahil, yeni ve gelişen tehditlerin daha geniş bir modeline de uyuyor; yakın zamanda yapılan bir ortaya çıkan güvenlik tehditleri özetinde ele alındığı gibi. Crypter-as-a-service, fiyatlandırma katmanları ve müşteri tutma stratejileriyle giderek meşru yazılım pazarlarına benzeyen siber suç ekonomisinin bir parçası daha.
Bu Sizin İçin Ne Anlama Geliyor?
Çoğu kişi için bu haber, bir gecede yeni bir kişisel tehdidin ortaya çıktığı anlamına gelmiyor. Crypter hizmetleri öncelikle kuruluşları hedef alan siber suçlular tarafından satın alınıyor ve kullanılıyor; genellikle kötü amaçlı yazılımları veya fidye yazılımlarını kurumsal savunmaları aşırmak için. Ancak bu eğilimin dijital gizlilik ve güvenlik önemseyen herkes için gerçek etkileri var.
İlk olarak, gelişmiş güvenlik yazılımlarını atlatmak için gereken araçların metalaştığını ve daha geniş çapta erişilebilir hale geldiğini, bunun da genellikle daha az değil daha fazla saldırıya yol açtığını gösteriyor. İkinci olarak, tek bir savunma katmanına, örneğin yalnızca antivirüs yazılımına güvenmenin neden artık yeterli olmadığını pekiştiriyor. Saldırganlar araçlarını tam da bu savunmaları aşmak için özel olarak tasarlıyor.
İşletmeler ve BT ekipleri için bu, davranışsal izleme, ağ segmentasyonu ve bazı tehditlerin ilk tespit katmanlarını geçeceğini varsaymanın önemini vurguluyor. Günlük kullanıcılar için bu, kimlik bilgilerini, güncellemeleri ve şüpheli indirmeleri nasıl yönettiğiniz de dahil olmak üzere genel güvenlik duruşunuzun gücünün her zamankinden daha önemli olduğunun bir hatırlatıcısı.
Uygulanabilir Çıkarımlar
- İşletim sistemlerini, tarayıcıları ve güvenlik yazılımlarını güncel tutun; kaçınma teknikleri genellikle eski savunmaları hedef alır.
- İşletmeler yalnızca EDR veya antivirüse güvenmemeli; ağ izleme ve en az ayrıcalık erişimi dahil katmanlı savunmalar şarttır.
- İstenmeyen ekler veya bağlantılar konusunda dikkatli olun; crypters genellikle yaygın kimlik avı taktikleriyle iletilen kötü amaçlı yazılımları gizlemek için kullanılır.
- Ticarileşmiş siber suç araçlarının nasıl geliştiğini anlamak için devam eden güvenlik raporlarını takip edin; çünkü farkındalık hem bireylerin hem de kuruluşların savunmalarını proaktif olarak ayarlamasına yardımcı olur.
EDR'den kaçınma ve bellek içi çalıştırma tekniklerinin ticarileşmesi, siber suçun daha kontrollü değil, daha erişilebilir hale geldiğinin açık bir işareti. Bu değişimler hakkında bilgi sahibi olmak ve güçlü, katmanlı güvenlik alışkanlıklarını sürdürmek, onların önünde kalmanın en pratik yolu olmaya devam ediyor.


, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

