Aurora fidye yazılımının, Aur0ra olarak da izlenen yeni belgelenmiş bir varyantı, kurbanlara baskı yapmak için alışılmadık bir yaklaşım benimsiyor: Tehlikeye atılmış bir VMware ESXi sunucusundaki her şeyi şifrelemek yerine, kötü amaçlı yazılım bilinçli olarak hipervizörün önyükleme bankını ve çekirdek işletim sistemi birimlerini şifrelenmemiş bırakıyor. Cyber Newsletter'dan alınan teknik bir incelemeye göre, bu bir hata veya bir kısıtlama eylemi değil. Sunucuyu erişilebilir tutan ve saldırganların doğrudan SSH giriş bildirimine gömdüğü fidye talebini kurbanın gerçekten görebilmesini sağlayan bilinçli bir tasarım tercihi.

ESXi Şifreleme Rutini Nasıl Çalışır

Aurora fidye yazılımı ESXi modunda çalıştığında, şifreleyicisi veri deposu üzerinde seçici olarak çalışır. Sanal makine disklerini ve bir işletme için önemli olan diğer veri birimlerini hedeflerken, ESXi'nin önyükleme için ihtiyaç duyduğu dosyaları atlar. Bu, enfekte olmuş bir sunucunun karartılmadığı anlamına gelir. Hipervizör, üzerinde çalışan sanal makineler kullanılamaz hale getirilmiş olsa bile çevrimiçi kalır ve ağ üzerinden erişilebilir olur.

Bu, boot ortamını diğer her şeyle birlikte şifrelemenin genellikle yöneticileri tamamen kilitlediği ve bazen sıfırdan yeniden oluşturmadan ne olduğunu doğrulayamadıkları önceki birçok fidye yazılımı türünde görülen ez-ve-kilit yaklaşımından anlamlı bir değişimdir. Aurora'nın operatörleri, önyükleme erişimini koruyarak BT personelinin tekrar giriş yapabilmesini, hasarı görebilmesini ve kritik olarak kendilerini bekleyen gasp mesajını görebilmesini sağlar.

Giriş Ekranına Yerleştirilmiş Bir Fidye Notu

Çoğu fidye yazılımının yaptığı gibi masaüstüne veya paylaşılan bir klasöre bir metin dosyası bırakmak yerine, Aurora'nın ESXi varyantı gasp mesajını doğrudan SSH bildirimine, yani sunucuya bağlanan herkesin giriş yapmadan önce gördüğü metne yazar. Bu, fidye talebinin, tehlikeye atılmış sunucuya araştırmak için erişmeye çalışan bir yönetici veya güvenlik ekibi göründüğü anda ortaya çıktığı ve okunmasının neredeyse garanti edildiği anlamına gelir. Küçük bir teknik ayrıntı, ancak Aurora'nın operasyonunda daha geniş bir modeli yansıtıyor: Grup, yalnızca şifreleme yükünü değil, tüm saldırı yaşam döngüsünü, kurbanın ödeme olasılığını en üst düzeye çıkaracak şekilde dikkatlice düşünüyor gibi görünüyor.

Bu düzeyde bilinçli mühendislik, grup hakkındaki diğer son raporlarla örtüşüyor. Araştırmacılar daha önce Aurora fidye yazılımı çetesinin Cursor AI ve özel bir ESXi aracını nasıl silah haline getirdiğini geliştirmeyi hızlandırmak ve araçlarını belirli hipervizör ortamlarına uyarlamak için kullandığını detaylandırmıştı. Aynı araştırma, grubun birden fazla saldırıda bir AI kodlama ajanı dağıttığını ve yalnızca önceden oluşturulmuş kötü amaçlı yazılım kitlerine güvenmek yerine saldırı kodunu anında yazmak ve iyileştirmek için kullandığını bulmuştu.

Genişleyen, AI Destekli Bir Operasyonun Parçası

SSH bildirimi hilesi, Aurora'nın nasıl çalıştığına dair çok daha büyük bir hikayenin küçük bir parçası. Ayrı raporlar, grubun aynı AI kodlama ajanını en az on kurban ağında kullandığını izledi; bu, tek seferlik bir deneyimden ziyade tekrarlanabilir bir oyun kitabı olduğunu gösteriyor. Yanlış yapılandırılmış bir altyapı maruziyeti de araştırmacılara operasyonun içine nadir bir bakış sağladı ve grubun saldırıları sırasında topladığı çalınmış kimlik bilgilerini nasıl ele aldığını ortaya çıkardı. Birlikte ele alındığında, bu bulgular hızla yinelenen, belirli sanallaştırma ortamlarına karşı saldırıları özelleştirmek için modern geliştirme araçlarını kullanan ve yalnızca şifrelemenin teknik mekaniğine değil, gasp psikolojisine de yakın dikkat gösteren bir fidye yazılımı operasyonunun resmini çiziyor.

Bu Sizin İçin Ne Anlama Geliyor

Kuruluşunuz VMware ESXi veya benzeri sanallaştırma altyapısı çalıştırıyorsa, Aurora'yı daha önce hiç duymamış olsanız bile bu gelişme önemlidir. Temel ders, hipervizörleri hedef alan fidye yazılımı gruplarının, fidye notunun görülmesini ve hızla işlem yapılmasını garanti etmek için araçlarını giderek daha fazla tasarladığı ve bu durumun olay müdahale ekiplerine hızlı ve dikkatli hareket etme baskısı getirdiğidir. Görünür ve önyüklenebilir bir hipervizör, bir olay sırasında başlangıçta iyi haber gibi görünebilir, ancak hasarın sınırlı olduğu anlamına gelmez. Sanal makineler ve verileri, ana bilgisayar normal şekilde önyüklense bile tamamen şifrelenebilir.

Kurumsal sanallaştırma çalıştırmayan günlük kullanıcılar ve küçük işletmeler için daha geniş çıkarım, fidye yazılımı taktiklerinin ne kadar hızlı geliştiğidir. Aurora gibi gruplar, daha hedefli ve daha ikna edici saldırılar oluşturmak için AI destekli geliştirme kullanıyor; bu da genel savunmaların zamanla daha az güvenilir hale geldiği anlamına geliyor.

Uygulanabilir Çıkarımlar

ESXi veya diğer hipervizör platformlarını çalıştıran kuruluşlar, SSH erişimi de dahil olmak üzere yönetim arayüzlerini yüksek değerli hedefler olarak ele almalı ve bunları yalnızca güvenilir yönetim ağlarıyla sınırlandırmalıdır. Sanal makine verilerinin çevrimdışı, değiştirilemez yedeklerini tutun; böylece veri deposunun şifrelenmesi toplam veri kaybı anlamına gelmesin. Giriş bildirimlerinde veya sistem mesajlarında olağandışı değişiklikleri izleyin; çünkü bunlar artık kozmetik karışıklıktan ziyade tehlikeye girme erken göstergesi olarak hizmet edebilir. Son olarak, Aurora gibi aktif fidye yazılımı grupları hakkındaki raporları güncel tutun; çünkü AI destekli araçlar dahil gelişen taktiklerini anlamak, savunuculara şifreleme başlamadan önce bir saldırıyı yakalama şansı verir.