Yeni Bir Cl0p Kampanyası Birden Fazla Kuruluşu Hedef Alıyor

Güvenlik araştırmacıları, Cl0p fidye yazılımı çetesine bağlı yeni bir ihlal dalgasını takip ediyor; birden fazla kuruluş artık olası ihlalleri araştırdıklarını doğruluyor. Ransom-ISAC anti-fidye yazılımı topluluğu üyelerine göre, kampanya 20 Temmuz civarında başlamış görünüyor; grup bu tarihte rastgele ele geçirilmiş e-posta hesaplarından hedeflenen kuruluşlardaki birden fazla kullanıcıya e-posta göndermeye başladı.

Ransom-ISAC araştırmacısı Brandon Parsons, bu faaliyeti yakından takip ediyor ve operasyonu fırsatçı tek seferlik bir saldırıdan ziyade koordineli bir şantaj çabası olarak tanımlıyor. Her kurban kuruluştaki birden fazla alıcıya e-posta göndermek için ele geçirilmiş hesapların kullanılması, Cl0p'un bir yer edindikten sonra dahili olarak geniş bir ağ attığını gösteriyor; muhtemelen savunucular olağandışı bir şey fark etmeden önce kalıcılık kurma şansını en üst düzeye çıkarmak için.

Bu, Cl0p'un bireysel uç noktalar yerine kurumsal yazılımlara karşı toplu istismar kampanyası yürüttüğü ilk sefer değil. Grubun, yaygın olarak kullanılan dosya aktarım ve kurumsal uygulamaları hedef alan, tek bir güvenlik açığını kullanarak düzinelerce hatta yüzlerce kuruluşu aynı anda ele geçiren belgelenmiş bir geçmişi var. Bu son dalga aynı oyun kitabını izliyor: birçok şirketin güvendiği yazılımlarda bir zayıflık bulun, bunu ölçekte istismar edin, ardından elde edilen erişim üzerinden sakince çalışın.

Saldırı Zincirinin İçinde: Web Kabukları, Uzaktan Kod Çalıştırma ve Veri Hırsızlığı

Ransom-ISAC analizine göre, etkilenen kuruluşlarda mevcut olan koşullar, tehdit aktörlerinin web kabukları dağıtmasına, kimlik doğrulamasız uzaktan kod çalıştırma gerçekleştirmesine ve kurban verilerini dışarı sızdırmasına olanak tanıdı. Pratik anlamda bu, saldırganların içeri girmek için geçerli kimlik bilgilerine veya bir çalışanın kimlik avı tıklamasına ihtiyaç duymadığı anlamına geliyor. Açıkta kalan yazılımdaki bir güvenlik açığı, onlara sunucuda komut çalıştırmak için doğrudan bir yol sağladı.

İçeri girdikten sonra, web kabukları (ele geçirilmiş bir sunucuya yerleştirilen küçük betikler) saldırganlara, orijinal güvenlik açığı daha sonra kapatılsa bile ortama geri dönmek için kalıcı, düşük görünürlüklü bir yol sağladı. Oradan, veri dışarı sızması genellikle bir kuruluşun güvenlik ekibinin bir sorun olduğuna dair herhangi bir belirti almadan önce sessizce devam edebildi. Bu sıralama — ilk istismar, web kabuğu dağıtımı, sessiz veri hırsızlığı — Cl0p'un daha büyük kampanyalarının bir imzası haline geldi ve tespitin genellikle gerçek ihlalden haftalar sonra gecikmesinin kesin nedeni de bu.

Yalnızca Çevre Güvenliği Neden Yeterli Değildi

Bu olaylardaki ortak nokta, etkilenen kuruluşların istismar anında Cl0p'un kullandığı güvenlik açığına karşı yamalanmamış, internet üzerinden erişilebilir kurumsal yazılımlara güveniyor olmalarıdır. Geleneksel çevre güvenliği modelleri, dış duvar (güvenlik duvarları, yamalı yazılımlar, erişim kontrolleri) tutulursa iç ağın nispeten güvenli olduğunu varsayar. Cl0p'un yaklaşımı bu varsayımdaki hatayı defalarca gösteriyor: tek bir açık uygulama ele geçirildiğinde, saldırganlar genellikle bu yer edinme ile daha geniş ağ genelindeki hassas veriler arasında çok az iç segmentasyon olduğunu görür.

Bu model yalnızca Cl0p'a özgü değil. 607.000 okul personeli ve üniversite kaydını açığa çıkaran Birleşik Krallık Eğitim Bakanlığı'nı etkileyen son ihlal, ağ içindeki erişim kontrolleri yetersiz olduğunda tek bir ele geçirme noktasının ne kadar hızlı büyük ölçekli bir veri ifşası olayına dönüşebileceğini gösteriyor. Her iki durumda da ders aynı: çevre savunmaları başarısız olabilir ve başarısız olduklarında, bundan sonra ne olacağı tamamen iç ağın ne kadar iyi bölümlendiğine ve izlendiğine bağlı.

Savunma Adımları: Segmentasyon, Sıfır Güven Erişimi ve İzleme

Bu tür kampanyalara maruz kalma riskini azaltmak isteyen kuruluşlar, ağ segmentasyonunu ve erişim kontrolünü yama yönetimi kadar ciddiye almalıdır. Öne çıkan birkaç pratik adım var:

  • İnternete açık yazılımları agresif şekilde yamalayın. Cl0p'un kampanyaları tutarlı bir şekilde aynı sınıf açık kurumsal uygulamaları hedefliyor. Genel internetten erişilebilen her şey için yamalamaya öncelik verin.
  • Düz ağ güveni yerine sıfır güven ağ erişimini (ZTNA) benimseyin. Güvenlik duvarının içindeki her şeyin güvenli olduğunu varsaymak yerine, ZTNA ve modern iş VPN mimarileri her bağlantı isteğini doğrular ve ele geçirilmiş bir sunucunun veya hesabın erişebileceklerini sınırlar.
  • Hassas veri depolarını bölümlendirin. Bir saldırgan yer edinse bile, uygun segmentasyon en önemli verilere doğru yanal hareketi sınırlar.
  • Web kabuğu göstergelerini ve olağandışı dışa giden trafiği izleyin. Dışarı sızma genellikle sessizce gerçekleştiğinden, dışa giden veri akışı izleme, çevre araçlarının kaçırdıklarını yakalayabilir.

Bu Sizin İçin Ne Anlama Geliyor

Kuruluşunuz herhangi bir internet üzerinden erişilebilir kurumsal yazılım çalıştırıyorsa, özellikle dosya aktarım, iş birliği veya uzaktan erişim platformları, yama durumunu ve iç erişim kontrollerini gözden geçirmek için faydalı bir an. Cl0p fidye yazılımı saldırı koruması yalnızca ilk ihlali durdurmakla ilgili değil; saldırganın ön kapıdan geçerse ne yapabileceğini sınırlamakla ilgili. İşveren ihlallerinden etkilenen bireyler de çalınan verileri kullanan kimlik avı girişimlerine karşı dikkatli olmalıdır, çünkü dışarı sızdırılan bilgiler genellikle takip eden dolandırıcılıklarda yeniden ortaya çıkar.

Önemli Çıkarımlar

  • Cl0p'un son dalgası 20 Temmuz civarında başladı ve ele geçirilmiş hesapların kurban kuruluşların içinde toplu e-postalar göndermesini içeriyordu.
  • Saldırganlar kimlik doğrulamasız uzaktan kod çalıştırma elde etti ve erişimi sürdürmek ve verileri sessizce dışarı sızdırmak için web kabukları dağıttı.
  • Yalnızca çevre güvenliği bu kampanyayı durdurmadı; iç segmentasyon ve sıfır güven erişim kontrolleri temel tamamlayıcılardır.
  • Kuruluşlar internet üzerinden erişilebilir yazılımları yamalamaya öncelik vermeli, sıfır güven VPN erişimi benimsemeli ve yanal hareket belirtilerini izlemelidir.

Cl0p dalgasıyla ilgili soruşturmalar devam ederken, belirli kurbanlar ve istismar edilen kesin güvenlik açığı hakkında daha fazla ayrıntı ortaya çıkması muhtemeldir. Bu arada kuruluşlar, temelleri güçlendirmek için tam atıf beklememelidir: açık yazılımları yamalayın, ağ genelinde örtük güveni sınırlayın ve herhangi bir sistemin sonunda ele geçirilebileceğini varsayın.