İranlı Bilgisayar Korsanları Uzun Oyun Oynuyor

The Greanville Post tarafından öne çıkarılan yakın tarihli bir rapor, devlet destekli bilgisayar korsanlığıyla çoğu insanın ilişkilendirdiği tarzdan daha sessiz ve daha sabırlı bir siber saldırı yöntemini anlatıyor. İran İslam Devrim Muhafızları Ordusu (IRGC) ile bağlantılı İranlı bilgisayar korsanlarının, bariz kötü amaçlı yazılımlarla güvenlik duvarlarını kırmak yerine, yıllarını Amerikan ağlarının içine gömülerek geçirdikleri, varlıklarını duyurmak yerine bekleyip izledikleri bildiriliyor.

Raporda adı geçen Cyber Av3ngers ve Mint Sandstorm grupları, güvenlik araştırmacılarının sıklıkla 'araziden geçinme' (living off the land) olarak adlandırdıkları teknikte uzman olarak tanımlanıyor. Bu gruplar, antivirüs yazılımlarının işaretleyebileceği özel kötü amaçlı kodlar yazmak yerine, hedef aldıkları sistemlerde halihazırda bulunan meşru, yerleşik ağ yönetim araçlarına güveniyorlar. Bu yaklaşım, faaliyetlerini normal BT işlerinden ayırt etmeyi çok daha zorlaştırıyor ve asıl amaç da tam olarak bu.

Sessizlik Neden Gerçek Tehdit

Çoğu manşetlere çıkan ihlal, fidye yazılımı notları, sızdırılmış veritabanları veya kamuya açık şantaj taleplerini içerir. Bu olaylar yıkıcıdır, ancak aynı zamanda neredeyse anında görünürler. Bu raporda anlatılan model ise farklıdır. IRGC bağlantılı siber grupların, anında hasar vermek yerine erişimi sürdürmek, bilgi toplamak veya gelecekteki eylemler için konumlanmak amacıyla, bazen uzun süreler boyunca gizli kalmaya öncelik verdikleri söyleniyor.

Bu önemlidir çünkü olağandışı veya kötü amaçlı yazılımları tespit etmek için tasarlanmış algılama araçları, orada olması gereken araçları kullanan davetsiz misafirlere karşı çok daha az etkilidir. Rutin teşhis çalıştıran bir sistem yöneticisi veya planlı bakım yapan otomatik bir komut dosyası, saldırgan aynı yerleşik yardımcı programları kullanmayı öğrenmişse, ağda hareket eden bir saldırganla aynı görünebilir. Bariz kırmızı bayrakların olmaması, stratejinin bir parçasıdır.

Daha geniş siber güvenlik dünyası, çok uzun süre fark edilmeyen altyapıdan ne kadar büyük zararlar gelebileceğini zaten gördü. Son dönemde Hollanda'nın kurşun geçirmez barındırma operasyonuyla bağlantılı 800 sunucuya el koyması gibi suç amaçlı barındırma operasyonlarına yönelik soruşturmalar, her türden saldırganın normal internet trafiğine karışan altyapıdan nasıl faydalandığını gösteriyor. Amaç ister mali dolandırıcılık ister devlet düzeyinde casusluk olsun, altında yatan ders aynıdır: sessiz, sabırlı sızma genellikle gürültülü, bariz saldırılardan daha tehlikelidir.

Sıradan Kullanıcılar İçin Gizlilik Etkileri

Bu tür haberlerin yalnızca devlet kurumları veya büyük şirketler için geçerli olduğunu düşünmek cazip geliyor. Ancak gizlilik etkileri çok daha geniş kapsamlıdır. Uzun süreler boyunca sessizce ele geçirilen ağlar, kimse bir sorun olduğunu anlamadan çok önce kişisel verileri, dahili iletişimleri ve hesap kimlik bilgilerini açığa çıkarabilir. Anında bildirimleri tetikleyen bir 'al-kaç' ihlalinden farklı olarak, yavaş ve kasıtlı bir sızma, saldırganlar neyin çalmaya değer olduğuna karar verirken tespit edilmeden kalabilir.

Bu nedenle, yaklaşık 6 milyon müşteriyi etkileyen Carnival Corporation veri ihlali gibi büyük ölçekli ihlallerin çoğu, genellikle kamuoyuna açıklanmadan çok önce var olan erişime dayanır. İlk ihlal ile kamuoyunun haberdar olması arasındaki boşluk, gerçek gizlilik zararının birikme eğiliminde olduğu yerdir; çünkü kişisel veriler, etkilenen kişilere bilgi verilmeden çok önce kopyalanabilir, satılabilir veya kötüye kullanılabilir.

Bu Sizin İçin Ne Anlama Geliyor

Siz bir IRGC siber operasyonunun birincil hedefi değilsiniz, ancak güvendiğiniz altyapı - kamu hizmetlerinden sağlık hizmeti sağlayıcılarına, finansal kurumlara kadar - olabilir. İranlı bilgisayar korsanları veya benzeri devlet bağlantılı gruplar bir kuruluşun ağına başarıyla yerleştiğinde, o kuruluşun sizin hakkınızda elinde tuttuğu kişisel veriler, saldırganlarla doğrudan etkileşime girmeseniz bile maruziyetin bir parçası haline gelir.

Pratik çıkarım panik yapmak değil, sabır ve gizliliğin artık modern bilgisayar korsanlığının temel özellikleri olduğunu, istisna olmadığını kabul etmektir. Kuruluşlar giderek artan bir şekilde yalnızca kötü amaçlı yazılım imzalarını değil, meşru araç kullanımındaki olağandışı kalıpları da izlemeye teşvik ediliyor. Bireyler için bu değişim, kullandığınız herhangi bir hesabın veya hizmetin, kamuya açıklanana kadar asla göremeyeceğiniz bir ihlalden etkilenebileceğini varsaymanın değerini pekiştiriyor.

Okuyucular İçin Önemli Çıkarımlar

  • Sağlıktan seyahate ve konaklamaya kadar verilerinizi elinde tutan herhangi bir kuruluşun, bariz saldırılar yerine uzun vadeli, tespit edilmemiş ağ sızmalarından etkilenebileceğini varsayın.
  • Sunulduğu her yerde çok faktörlü kimlik doğrulamayı etkinleştirin; çünkü sessiz bir ihlalden çalınan kimlik bilgileri genellikle ifşadan çok önce kullanılır.
  • İhlal bildirimi beklemek yerine hesap etkinliğinizi ve kredi raporlarınızı periyodik olarak izleyin; çünkü sessiz sızmalar kamuoyuna açıklamadan aylar hatta yıllar önce gerçekleşebilir.
  • Devlet bağlantılı bilgisayar korsanlığı grupları hakkındaki haberleri takip edin; çünkü yöntemlerini anlamak, bazı ihlallerin neden bu kadar uzun süre gün yüzüne çıkmadığını açıklamaya yardımcı olur.

İranlı bilgisayar korsanlarının ABD ağlarında sessizce çalıştığı hikayesi, en tehlikeli sızmaların genellikle kimsenin hemen fark etmediği sızmalar olduğunu hatırlatıyor. Bu kalıplar hakkında bilgi sahibi olmak ve temel kişisel güvenlik önlemlerini ciddiye almak, sessizlik nihayet bozulduğunda ortaya çıkacak zararı sınırlamanın en etkili yollarından biri olmaya devam ediyor.