CISA, BianLian'ın Taktiklerinde Büyük Bir Değişikliği Doğruladı

Siber Güvenlik ve Altyapı Güvenlik Ajansı, bir zamanlar hastane ağlarını kilitlemesiyle bilinen BianLian fidye yazılımı grubunun Ocak 2024 itibarıyla dosyaları şifrelemeyi tamamen bıraktığını doğruladı. Verileri karıştırıp şifre çözme anahtarı için ödeme talep etmek yerine grup artık yalnızca hassas bilgileri çalmaya ve kurbanlar ödeme yapmazsa bunları sızdırmakla tehdit etmeye odaklanıyor.

Bu doğrulama önemlidir, çünkü fidye yazılımı operatörlerinin iş yapma biçiminde daha geniş bir değişime işaret ediyor. Yıllardır standart yöntem, kurbanın dosyalarını şifrelemek, fidye notu bırakmak ve kuruluşları bir şifre çözme anahtarı için ödeme yapmak ile yedeklerden yeniden oluşturmak arasında seçim yapmaya zorlamaktı. BianLian'ın bu modelden uzaklaşması, şifreleme adımı olmaksızın yalnızca veri hırsızlığının da aynı derecede kârlı ve uygulaması çok daha az karmaşık olabileceğini gösteriyor.

Şifrelemeden Gaspa: Bu Değişim Neden Önemli?

Bir ağın tamamını şifrelemek zaman, bilgi işlem kaynakları ve saldırı tamamlanmadan önce tespit edilme olasılığını artıran bir erişim seviyesi gerektirir. Dosyaları bir ağdan basitçe kopyalayıp sessizce çıkmak daha hızlıdır, gerçek zamanlı olarak tespit edilmesi daha zordur ve saldırganlara yine de güçlü bir koz verir. Bir grup hasta kayıtlarını, finansal belgeleri veya iç yazışmaları dışarı sızdırabilirse, bu verileri kamuya açık olarak yayınlama tehdidi genellikle bir kurbanı ödemeye zorlamak için yeterlidir.

Bu yaklaşım aynı zamanda kuruluşların şifreleme tabanlı saldırılara karşı oluşturduğu bazı savunmaları da atlatır. Birçok şirket, dosya kilitleyen fidye yazılımlarının etkisini azaltmak için özellikle yedekleme ve kurtarma sistemlerine yoğun yatırım yaptı. Bu yedekler, dosyaların bütünlüğüne hiç dokunmamış, verileri sadece kopyalayıp gitmiş bir grup için hiçbir şeyi engellemez. CISA'nın bu değişimi doğrulaması, ajansın yakından takip ettiği bir modelle örtüşüyor; buna, fidye yazılımı gruplarının bir zamanlar kamuya açık hale gelen yüksek önem dereceli güvenlik açıklarını, dar hedefli saldırılar için saklamaktansa geniş çapta istismar etmeye başladığı durumlar da dahil; nitekim CISA, BlueHammer açığının artık fidye yazılımı çeteleri tarafından istismar edildiğini doğruladı örneğinde olduğu gibi.

Sağlık Kuruluşları Hedefte Olmaya Devam Ediyor

BianLian'ın hastane ağlarını hedef alma geçmişi, grubun taktik değişikliğine rağmen dikkate değer. Sağlık kuruluşları, tıbbi geçmişler, sigorta bilgileri ve tedavi kayıtları dahil olmak üzere var olan en hassas kişisel verilerden bazılarını elinde tutar. Bu hassasiyet, veri hırsızlığı gaspının bu sektöre karşı bu kadar etkili olmasının tam da nedenidir. Hasta kayıtlarının yayınlanması veya satılması ihtimaliyle karşı karşıya kalan bir hastane, sistemleri hiç şifrelenmiş olsun ya da olmasın, hızlıca ödeme yapmak için güçlü bir teşvike sahiptir.

Bu ağlara ilk erişimi sağlamak genellikle hâlâ bilinen güvenlik açıklarının istismar edilmesine bağlıdır; bu, CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğunda defalarca belgelediği bir modeldir. Ajansın yakın zamanda Linux'ta hâlihazırda vahşi ortamda istismar edilen bir ayrıcalık yükseltme açığına dikkat çekmesi, saldırganların içeri girdikten sonra ne yaparlarsa yapsınlar, giriş noktası olarak yamasız sistemlere güvenmeye devam ettiğini göstermektedir.

Bu Sizin İçin Ne Anlama Geliyor?

Kuruluşunuz ister bir hastane, ister küçük bir işletme ya da müşteri bilgilerini depolayan herhangi bir varlık olsun, hassas verileri işliyorsa, bu değişim "fidye yazılımı korumasının" nasıl olması gerektiğini değiştiriyor. Yedekleme stratejileri önemini korumaya devam ediyor, ancak artık tek başına yeterli değil. BianLian'ın yeni yaklaşımı gibi veri hırsızlığı saldırıları, kuruluşların yetkisiz erişimi önlemeye ve olağandışı dışa dönük veri transferlerini izlemeye en az geri kalanlar kadar yoğunlaşmasını gerektiriyor; zira hasar, dosyaların şifrelendiği anda değil, ağdan çıktığı anda gerçekleşiyor.

Bireyler için çıkarılacak ders daha kişiseldir. Sağlık kayıtlarınızı, finansal detaylarınızı veya kişisel bilgilerinizi elinde tutan bir kuruluş bir veri hırsızlığı saldırısının kurbanı olursa, hiçbir zaman bir fidye notu görmeyebilir veya şifrelenmiş sistemler hakkında bir şey duymayabilirsiniz. Sorunun ilk işareti sadece bir ihlal bildirim mektubu veya daha kötüsü, bilgilerinizin satışa çıkarıldığını veya çevrimiçi olarak sızdırıldığını keşfetmek olabilir.

Eyleme Dönüştürülebilir Öneriler

Kuruluşlar, yalnızca fidye yazılımına özgü şifreleme uyarılarını değil, büyük veya olağandışı veri transferlerini işaretleyebilen ağ izleme araçlarına öncelik vermelidir. Bilinen güvenlik açıklarını hızla yamamak hayati önem taşır; çünkü ilk erişim hâlâ tipik olarak yamasız sistemlerin istismar edilmesine dayanır. Bireyler, sağlık hizmeti sağlayıcılarından ve finansal kurumlardan gelen ihlal bildirimlerine karşı dikkatli olmalı ve bir bildirim almaları halinde kredi izleme veya kimlik hırsızlığı koruma hizmetlerini düşünmelidir. BianLian gibi fidye yazılımı grupları yöntemlerini uyarlamaya devam ederken, dünün savunmalarının bugünün tehditlerini karşıladığını varsaymak yerine bu değişimler hakkında bilgi sahibi olmak, mevcut en iyi korumadır.