483 Kurbanı ve Büyüyen Araç Setiyle Bir Fidye Yazılımı Çetesi

The Gentlemen olarak bilinen bir fidye yazılımı operasyonunun, iki farklı kötü amaçlı aracı birleştirerek 483 kurbanı ele geçirdiği bildirildi: GentleKiller adlı bir savunma atlatma yardımcı programı ve EtherRAT adlı bir uzak erişim truva atı. Bu araçlar birlikte, grubun hedef makinedeki güvenlik yazılımını devre dışı bırakmasına ve savunucuların kapatması daha zor olan gizli komuta ve kontrol iletişimini sürdürmesine olanak tanıyor.

Güvenlik araştırmacılarının ayrıca, The Gentlemen fidye yazılımı çetesinin Thialf'a saldırısı hakkındaki raporumuzda ele aldığımız Hollanda buz stadyumu gibi kuruluşlara yönelik saldırılarla bağlantılandırdığı grup, erişim alanını istikrarlı bir şekilde genişletiyor. Çetenin başarısı tek bir yeni istismara dayanmak yerine, birkaç iyi bilinen kaçınma tekniğini tek bir otomatik pakette birleştirmekten ve bu paketi çok sayıda hedefte yeniden kullanmaktan kaynaklanıyor gibi görünüyor.

GentleKiller Güvenlik Yazılımını Nasıl Yeniyor

Bu kampanyanın merkezinde, yaygın olarak BYOVD veya "Kendi Savunmasız Sürücünü Getir" adı verilen bir teknik etrafında inşa edilmiş bir araç olan GentleKiller yer alıyor. Basit bir ifadeyle, saldırganlar kurbanın bilgisayarına meşru ancak hatalı bir donanım veya yazılım sürücüsü yükler. Bu sürücü genellikle Windows tarafından dijital olarak imzalandığı ve güvenildiği için derin sistem düzeyinde ayrıcalıklarla çalışabilir. Saldırganlar daha sonra bu sürücüdeki bilinen bir zayıflığı istismar ederek makinede çalışan güvenlik yazılımını kapatır veya kör eder; böylece güvenilir bir yazılım parçasını, onu durdurması gereken araçlara karşı bir silaha dönüştürür.

Bu kampanyayla ilgili haberlere göre, GentleKiller 48 farklı güvenlik satıcısının ürünlerini etkisiz hale getirmek için kullanıldı. Bu sayı önemlidir çünkü aracın yalnızca bir veya iki belirli antivirüs programını atlatmak için tasarlanmadığını gösterir. Bunun yerine, uç nokta koruma pazarının geniş bir bölümünü etkisiz hale getirebilen geniş, yeniden kullanılabilir bir çerçeve olarak inşa edildi. Bu, daha önce The Gentlemen fidye yazılımının EDR araçlarını nasıl kör ettiği hakkındaki kapsamımızda izlediğimiz bir modeli yansıtıyor; burada grubun operatörleri, gerçek şifreleme yüklerini dağıtmadan önce algılamayı devre dışı bırakmaya tutarlı bir ilgi gösterdi.

EtherRAT ve Blockchain Bükümü

İkinci bileşen olan EtherRAT, komuta ve kontrol (C2) iletişimini yönetir; saldırganların enfekte makinelere talimat göndermek ve çalınan verileri veya durum güncellemelerini geri almak için kullandığı kanal. EtherRAT'ı farklı kılan şey, bu amaçla blockchain altyapısını kullandığının bildirilmesidir. Geleneksel C2 sunucuları, keşfedildiklerinde araştırmacılar veya kolluk kuvvetleri tarafından tanımlanabilir ve kapatılabilir. Saldırganlar, iletişimi blockchain tabanlı mekanizmalar üzerinden yönlendirerek bu tür bir kapatmayı önemli ölçüde zorlaştırır; çünkü blockchain verileri dağıtıktır ve tek bir kapanma noktasına karşı dirençlidir.

Sürücü tabanlı bir savunma öldürücü ile dayanıklı bir C2 kanalının bu kombinasyonu, fidye yazılımı-hizmet-olarak operasyonları arasında daha geniş bir eğilimi yansıtır: bir kez inşa et, geniş çapta sat veya lisansla ve bayilerin, pazar payı için rekabet eden gruplar tarafından giderek daha fazla hedef alınan küçük ve orta ölçekli işletmeler de dahil olmak üzere çeşitli hedeflere karşı büyük ölçekli kampanyalar yürütmesine izin ver; Qilin ve The Gentlemen'in KOBİ saldırılarını artırması hakkındaki yazımızda detaylandırdığımız gibi.

Bu Sizin İçin Ne Anlama Geliyor

Bir işletme için BT sistemleri yönetiyorsanız veya yalnızca ev ağınızın güvenliğini önemsiyorsanız, buradaki asıl ders The Gentlemen'e özgü değildir. Tek bir güvenlik ürününe güvenmenin sınırlarıyla ilgilidir. 48 farklı satıcıyı etkisiz hale getirebilen bir araç, antivirüs veya uç nokta algılama yazılımının tek başına eksiksiz bir savunma olarak ele alınamayacağını gösterir.

Bireyler için pratik risk daha düşüktür ancak sıfır değildir: fidye yazılımı grupları genellikle ilk erişimi kimlik avı e-postaları, açıkta bırakılmış uzak erişim hizmetleri veya yamalanmamış yazılımlar aracılığıyla elde eder; bunlar kişisel verileri ve ev ağlarını riske atan aynı giriş noktalarıdır. Sistemleri güncel tutmak, benzersiz parolalar kullanmak ve istenmeyen ekler konusunda dikkatli olmak, arka uç kötü amaçlı yazılım ne kadar sofistike olursa olsun temel koruma olmaya devam eder.

Kuruluşlar için bu kampanya, fidye ödemenin gelecekte güvenliği garanti etmediğini hatırlatır. Proofpoint'in fidye ödeyenler üzerine çalışması hakkındaki önceki analizimizde ele alındığı gibi, fidye ödeyen şirketlerin kabaca üçte biri tekrar hedef alınır. Katmanlı savunmalar, çevrimdışı yedekler ve hangi çekirdek düzeyi sürücülerin yüklenebileceğini kısıtlayan sürücü beyaz listeleme politikaları, tek bir güvenlik aracının her tehdidi yakalayacağını ummaktan çok daha kalıcı korumalardır.

Önemli Çıkarımlar

  • Tek bir güvenlik ürününe güvenmeyin; saldırganlar bireysel satıcıları atlamak için özel olarak araçlar tasarladığında katmanlı savunmalar daha önemli hale gelir.
  • Sistemlerinize hangi sürücülerin yüklenebileceğini kısıtlayın; çünkü BYOVD saldırıları, çekirdek erişimine sahip dış sürücülerin yüklenmesine bağlıdır.
  • Test edilmiş çevrimdışı yedekler bulundurun; böylece bir fidye yazılımı enfeksiyonu ödeme kararını zorlamaz.
  • Beklenmedik e-postalara, bağlantılara ve uzak erişim taleplerine şüpheyle yaklaşın; çünkü ilk erişim genellikle temel sosyal mühendislik veya yamalanmamış yazılımla başlar.
  • The Gentlemen fidye yazılımı operasyonu gibi gruplar hakkında bilgi sahibi olun; çünkü araçları ve hedefleri sürekli gelişmektedir.

FAQ: Q1: The Gentlemen fidye yazılımı kaç kurbanı ele geçirdi? A1: The Gentlemen'in 483 kurbanı ele geçirdiği bildirildi. Q2: GentleKiller nedir? A2: GentleKiller, kurbanın makinesindeki güvenlik yazılımını devre dışı bırakmak veya kör etmek için BYOVD tekniğini kullanan bir savunma atlatma aracıdır. Q3: EtherRAT ne yapar? A3: EtherRAT, saldırganlar için komuta ve kontrol iletişimini yönetir ve kapatmayı zorlaştırmak için blockchain altyapısını kullanır. Q4: GentleKiller kaç güvenlik satıcısının ürününü etkisiz hale getirebilir? A4: GentleKiller, 48 farklı güvenlik satıcısının ürünlerini etkisiz hale getirmek için kullanıldı. Q5: BYOVD nedir? A5: BYOVD, 'Kendi Savunmasız Sürücünü Getir' anlamına gelir; saldırganların meşru ancak hatalı imzalı bir sürücü yükleyip güvenlik yazılımını kapatmak için bilinen bir zayıflığı istismar ettiği bir tekniktir. ---END---