DeadLock Windows Defender’ı Nasıl Devre Dışı Bırakıyor ve Yedekleri Siliyor
DeadLock, bilinen sızma tekniklerini, ele geçirme girişimlerine direnmek için özel olarak inşa edilmiş altyapıyla birleştirmesiyle dikkat çeken, finansal motivasyonlu bir fidye yazılımı operasyonudur. Grubu takip eden güvenlik araştırmacılarına göre, DeadLock operatörleri sadece zararlı yazılımı bırakıp güvenlik araçlarını atlatmasını ummakla kalmıyor. Bunun yerine, şifreleme başlamadan önce kurbanın savunmalarını yöntemli bir şekilde etkisiz hale getiriyorlar.
Bu süreç genellikle, birçok kuruluşun birincil savunma hattı olarak güvendiği yerleşik koruma olan Windows Defender’ı devre dışı bırakmakla başlıyor. Ardından DeadLock, yedekleme sistemlerini hedef alıyor; bu özellikle yıkıcı bir adım çünkü yedekler genellikle bir kurbanın fidye ödemeden kurtulmasının en hızlı yoludur. Son olarak grup, Windows olay günlüklerini siliyor ve olay müdahale ekiplerinin normalde saldırıyı yeniden yapılandırmak ve nasıl gerçekleştiğini anlamak için kullanacağı adli izlerin büyük kısmını ortadan kaldırıyor.
Bu birleşim kasıtlıdır. Dosyalar gerçekten şifrelendiğinde, kurban kuruluş güvenlik ağını ve saldırıyı araştırma yeteneğinin büyük kısmını çoktan kaybetmiş olur. Bu, vur-kaç türü bir zararlı yazılım değil; kurban üzerindeki kozu en üst düzeye çıkarmak için tasarlanmış yapılandırılmış bir operasyondur.
Uç Nokta Güvenliği Modern Fidye Yazılımlarına Karşı Neden Tek Başına Yetersiz Kalıyor?
DeadLock’ın oyun planı, Windows Defender gibi yetenekli bir ürün olsa bile uç nokta antivirüsünün tek başına bir çözüm olmadığını çarpıcı biçimde hatırlatıyor. Bir fidye yazılımı operatörü ağda güvenlik yazılımını devre dışı bırakacak, yedekleri silecek ve günlükleri temizleyecek kadar yetki kazandıysa, bu tek bir aracın onları durdurabileceği noktayı çoktan aştıkları anlamına gelir.
Modern fidye yazılımı grupları giderek tam da bu senaryoya göre plan yapıyor. Savunmacıların antivirüs çalıştırdığını varsayıyor ve onu kapatmak veya etrafından dolaşmak için özel adımlar inşa ediyorlar. Bu da asıl savaş alanını “antivirüs dosyayı yakalayacak mı”dan, “şifreleme başlamadan önce şüpheli yanal hareket, yetki yükseltme veya olağandışı yönetici faaliyeti ne kadar hızlı tespit edilip durdurulabilir”e kaydırıyor.
Güvenlik ekiplerinin yalnızca önleme yerine giderek daha fazla tespit ve müdahaleden bahsetmesinin nedeni budur. Ele geçirilmiş tek bir kimlik bilgisi veya yanlış yapılandırılmış bir sistem, bir saldırganın korumaları atlatmak yerine devre dışı bıraktığı noktaya ulaşması için yeterli olabilir. Uç nokta araçları değerli olmaya devam ediyor, ancak en iyi son katman olarak değil, birkaç katmandan biri olarak çalışırlar.
Katmanlı Savunmalar: Ağ Segmentasyonu, VPN’ler ve Çevrimdışı Yedekler
DeadLock’ın taktikleri kurbanın kurtarma seçeneklerini ortadan kaldırmaya odaklandığından, en etkili karşı önlemler bir saldırganın ne kadar ilerleyebileceğini sınırlamaya ve saldırganın erişemeyeceği kurtarma yollarının var olmasını sağlamaya yoğunlaşır.
Ağ segmentasyonu, kuruluşların atabileceği en pratik adımlardan biridir. Ağları daha küçük, yalıtılmış bölgelere ayırarak, ele geçirilmiş bir iş istasyonu veya sunucu saldırgana yedekleme sunucularına, etki alanı denetleyicilerine veya diğer yüksek değerli sistemlere otomatik olarak bir yol vermez. Bu sınırlama, sınırlı bir olay ile kuruluş çapında bir kapanma arasındaki fark olabilir.
Güvenli uzaktan erişim de en az onun kadar önemlidir. VPN’ler ve diğer şifreli erişim araçları, özellikle uzak çalışanlar ve üçüncü taraf tedarikçiler için kurumsal ağlara yapılan bağlantıların açık bir kapı olarak bırakılmak yerine kimlik doğrulamalı ve izlenen bağlantılar olmasını sağlamaya yardımcı olur. Güçlü erişim kontrolleriyle birleştirildiğinde bu, DeadLock operatörleri gibi bir saldırganın yetki yükseltmeden önce ihtiyaç duyduğu ilk dayanağı elde etmek için kullanabileceği giriş noktalarının sayısını azaltır.
Çevrimdışı veya değiştirilemez yedekler, DeadLock’ın kurtarma verilerini yok etmeye özel olarak odaklandığı düşünüldüğünde özel bir ilgiyi hak ediyor. Ağdan bağlantısı kesilmiş veya bir yönetici hesabı tarafından bile değiştirilemeyecek şekilde saklanan yedekler, üretim sistemleriyle birlikte silinemez veya şifrelenemez. Bu yedeklerin gerçekten doğru şekilde geri yüklendiğini düzenli olarak test etmek, onları ilk etapta sürdürmek kadar önemlidir.
DeadLock’ın Taktikleri Merkeziyetsiz Fidye Yazılımı Altyapısı Hakkında Ne Gösteriyor?
Bireysel kurbanlara karşı atılan teknik adımların ötesinde, DeadLock’ın altyapı tercihleri fidye yazılımı operatörleri arasında daha geniş bir eğilime işaret ediyor: kolluk kuvveti baskısına ve ele geçirme çabalarına dayanacak şekilde tasarlanmış sistemler inşa etmek. Merkeziyetsiz altyapı, savunmacıların ve yetkililerin tek bir sunucuyu veya etki alanını hedef alarak tüm bir operasyonu aksatmasını zorlaştırır; bu da grubun ağının bazı bölümleri ifşa edilse veya ele geçirilse bile faaliyetlerine devam edebileceği anlamına gelir.
Bu direnç, DeadLock’ın doğrulanmış saldırılarından birinin sonrasında yaşananları yansıtıyor. Diater’ın on yıllık kayıtlarını ifşa eden DeadLock fidye yazılımı ihlali, yedekler ve tespit yetenekleri ortadan kaldırıldıktan sonra tek bir başarılı saldırının ne kadar hasara yol açabileceğini ve verileri söz konusu olan kuruluşlar ile bireyler için sonuçların ne kadar uzun kuyruklu olabileceğini gösterdi.
Bu Sizin İçin Ne İfade Ediyor?
Çoğu okuyucu için DeadLock’ın hedefleri bireylerden ziyade kuruluşlardır, ancak temel ders geniş ölçüde geçerlidir. Bir işletme için BT’yi siz yönetiyorsanız veya herhangi bir türde hassas veriyi korumaktan sorumluysanız, bir dayanak elde eden kararlı bir saldırganın yalnızca dosyalarınızı şifrelemekle kalmayacağını, güvenlik araçlarınızı devre dışı bırakmaya ve yedeklerinizi yok etmeye çalışacağını varsayın. Savunmalarınızı, antivirüsün ilk girişimi tek başına yakalayacağı umudu etrafında değil, bu varsayım etrafında planlayın.
Çalışanlar ve uzak çalışanlar için bu aynı zamanda, iş sistemlerine bağlanırken derme çatma uzaktan erişim yerine güvenli, izlenen bağlantılar kullanmanın değerini pekiştiriyor, çünkü zayıf giriş noktaları tam olarak DeadLock gibi operasyonların başlamak için güvendiği şeydir.
Uygulanabilir Çıkarımlar
- Uç nokta antivirüsüne tek savunmanız olarak güvenmeyin; onu olağandışı yetki yükseltme ve yanal hareket izleme ile eşleştirin.
- Ağları, ele geçirilmiş tek bir cihaz yedekleme sistemlerine veya kritik altyapıya ulaşamayacak şekilde segmentlere ayırın.
- Çevrimdışı veya değiştirilemez yedekler bulundurun ve geri yüklemeyi düzenli olarak test edin.
- Maruz kalan giriş noktalarını azaltmak için uzaktan erişimde VPN’ler ve güçlü kimlik doğrulama kullanın.
- Katmanlı savunmaları atlamanın pratik risklerini anlamak için DeadLock ile bağlantılı Diater ihlali gibi gerçek dünya olaylarını inceleyin.
DeadLock fidye yazılımı koruması, tek bir mükemmel araç bulmakla ilgili değildir. Bir katman başarısız olsa bile saldırganın geri dönüşü olmayan noktaya ulaşmadan önce hâlâ engellerle karşılaşması için örtüşen savunmalar inşa etmekle ilgilidir.




