Infostealer Günlükleri İhlal Ortamını Yeniden Şekillendiriyor

Yıllardır kimlik avı e-postaları ve yazılım açıkları, kurumsal ağlara sızmak isteyen saldırganların başvurduğu giriş noktalarıydı. Bu değişiyor. Güvenlik araştırmacıları artık bilgi çalan zararlı yazılımların (infostealer) ve bu yazılımların oluşturduğu kimlik bilgisi günlüklerinin, kurumsal ihlallere ve fidye yazılımı saldırılarına giden en önemli öncül olduğuna işaret ediyor. Suç grupları, artık inandırıcı kimlik avı tuzakları hazırlamak veya yamasız güvenlik açıkları aramak yerine, bilgi çalan yazılımların enfekte cihazlardan zaten topladığı çalınmış oturum açma bilgilerini giderek daha fazla satın alıyor veya takas ediyor.

Bu değişim önemlidir, çünkü gerçek güvenlik açığının nerede olduğunu değiştirir. Artık mesele yalnızca bir şirketin güvenlik duvarının veya e-posta filtresinin zararlı bir bağlantıyı yakalayıp yakalamadığı değildir. Mesele, bir çalışanın kişisel dizüstü bilgisayarı, bir taşeronun ev bilgisayarı veya tedarik zincirindeki bir yerdeki paylaşılan bir cihazın, nihai ihlalden aylar veya yıllar önce bile olsa, bilgi çalan zararlı yazılımla enfekte olup olmadığıdır.

Infostealer Günlükleri Bulut Veri İhlallerini Nasıl Besliyor?

Infostealer'lar tek bir amaç için tasarlanmış bir zararlı yazılım kategorisidir: enfekte bir makineden sessizce kullanıcı adlarını, parolaları, tarayıcı çerezlerini, oturum belirteçlerini ve otomatik doldurma verilerini çıkarmak ve ardından hepsini saldırgana geri göndermek. Çıktı genellikle siber suç yeraltı dünyasının 'günlük' (log) adını verdiği, esas olarak enfekte bir cihazdan alınan tüm kimlik bilgisi ve oturum kalıntılarının bir demeti olan bir paket haline getirilir.

Bu günlükler, suç pazaryerlerinde alınıp satılır, genellikle üretilen miktarın çokluğu nedeniyle düşük fiyatlarla. Bunları kuruluşlar için bu kadar tehlikeli kılan şey, sıklıkla bulut hizmetleri, VPN'ler ve kurumsal portallar için geçerli oturum çerezleri ve kimlik doğrulama belirteçleri içermeleridir. Bu, saldırganın bir parolayı tahmin etmesine veya birini parola girmeye kandırmasına gerek olmadığı anlamına gelir. Saldırgan, potansiyel olarak etkin bir oturumu yeniden kullanarak oturum açma ekranlarını ve hatta çok faktörlü kimlik doğrulamayı atlayıp doğrudan içeri girebilir, çünkü oturum, zararlı yazılım onu ele geçirmeden önce zaten kimlik doğrulanmıştı.

İçeri girdikten sonra, o tek bir ele geçirilmiş günlük, çok daha büyük bir saldırı için ilk dayanak noktası olabilir: bulut ortamlarında yanal hareket, paylaşılan sürücülere ve dahili araçlara erişim ve nihayetinde manşetlere çıkan türden veri ifşası veya fidye yazılımı dağıtımı. Enfeksiyon, kurumsal ağa hiçbir zaman doğrudan temas etmemiş kişisel bir cihazda gerçekleşmiş olabilir; bu saldırı yolunun güvenlik ekipleri tarafından öngörülmesinin bu kadar zor olmasının bir nedeni de budur.

Kurumlar Neden Ayak Uydurmakta Zorlanıyor?

Geleneksel güvenlik savunmaları, en büyük risklerin dışarıdan içeri sızma girişimleri, zararlı ekler, kaba kuvvet oturum açma denemeleri veya yamasız yazılım açıklarından geldiği varsayımı üzerine kuruludur. Infostealer kaynaklı ihlaller tüm bunları atlatır. Ele geçirme genellikle kurumsal çevrenin çok dışında, güvenlik ekibinin görünürlüğü olmayan bir cihazda başlar ve ortaya çıkan kimlik bilgileri, asıl ihlali gerçekleştiren ikinci bir suçlu grubu tarafından satın alınır veya ele geçirilir.

Bu iş bölümü – bir grup aktör enfeksiyon ve günlük toplama konusunda uzmanlaşırken, diğeri erişimi paraya dönüştürme konusunda uzmanlaşıyor – siber suç ekonomisini daha verimli ve engellenmesi daha zor hale getirmiştir. Bu aynı zamanda, bilinen yazılım güvenlik açıklarının yamalanmasının hâlâ hayati önem taşısa da sorunun yalnızca bir kısmını ele aldığı anlamına gelir. FortiClient EMS infostealer kampanyası ilgili haberimiz, saldırganların kurumsal yönetim sistemleri içinde bir dayanak noktası kazanmak için belirli bir teknik güvenlik açığını bilgi çalan zararlı yazılımla nasıl birleştirdiğini göstermekte ve infostealer taktikleri ile geleneksel istismarların ayrı stratejiler olarak değil, giderek daha fazla birlikte kullanıldığını gözler önüne sermektedir.

Bu Sizin İçin Ne Anlama Geliyor?

Bulut hizmetlerine güvenen bir şirkette çalışıyorsanız – ki artık neredeyse her kurum öyle – kişisel cihazlarınızın güvenliği, düşündüğünüzden çok daha fazla işvereninizin riskiyle bağlantılıdır. İş e-postasını kontrol etmek veya şirket portalına giriş yapmak için kullanılan ev bilgisayarındaki tek bir infostealer enfeksiyonu, ileride çok daha büyük bir ihlale yol açacak bir kimlik bilgisi günlüğü üretebilir.

Bireyler için bu, tanıdık ancak giderek daha acil hale gelen bazı alışkanlıkları pekiştiriyor: cihazları güncel tutmak, kırık yazılımlardan ve resmi olmayan indirmelerden kaçınmak (yaygın infostealer dağıtım yöntemleri), tarayıcıya kaydedilmiş parolalar yerine bir parola yöneticisi kullanmak ve sunulduğu her yerde çok faktörlü kimlik doğrulamayı etkinleştirmek. Bunların hiçbiri oturum belirteci hırsızlığına karşı sihirli bir çözüm değildir, ancak saldırganlar için maliyeti ve zorluğu anlamlı ölçüde artırır.

Uygulanabilir Öneriler

  • Korsan yazılım, kırık oyunlar veya resmi olmayan tarayıcı eklentileri indirmekten kaçının; bunların hepsi yaygın infostealer dağıtım yöntemleridir.
  • Tarayıcıda depolanan veriler birincil infostealer hedefi olduğundan, kimlik bilgilerinizi tarayıcıya kaydetmek yerine özel bir parola yöneticisi kullanın.
  • Destekleyen her hesapta çok faktörlü kimlik doğrulamayı etkinleştirin ve mümkün olan yerlerde kimlik avına dayanıklı seçenekleri değerlendirin.
  • İş için kullanılan paylaşımlı veya kişisel cihazlarda depolanmış tarayıcı oturumlarını düzenli olarak temizleyin ve hassas hesaplardan çıkış yapın.
  • Bir cihazın enfekte olabileceğinden şüphelenirseniz, ayrı, güvenilir bir cihazdan parolaları değiştirin ve hesapları şüpheli etkinlikler için izleyin.

Infostealer günlüklerinin siber suç endüstrisinin tercih edilen ilk erişim aracı olarak yükselişi, ihlal önlemenin giderek daha fazla kurumsal ağın çok dışında, insanların her yerden oturum açmak için kullandıkları günlük cihazlarda başladığını hatırlatıyor.