LockBit Fidye Yazılımı Yok Olmadı, Adapte Oldu
LockBit fidye yazılımı, yıllardır dünyanın en üretken hizmet olarak fidye yazılımı (RaaS) operasyonlarından biri olarak faaliyet gösteriyor; şifreleme araçlarını ve altyapısını, fidye payı karşılığında saldırılar düzenleyen bir bağlı kuruluş ağına kiralıyor. Kolluk kuvvetleri, LockBit'in sunucularını, sızıntı sitelerini ve bağlı kuruluş altyapısını hedef alan uluslararası bir çökertme operasyonu olan Cronos Operasyonu'nu başlattığında, birçok kişi grubun saltanatının sona erdiğini düşündü. Bunun yerine operasyon, yaşanan kesintiden alınan dersleri yansıtan kötü amaçlı yazılımın güncellenmiş bir sürümü olan LockBit 5.0 ile yeniden ortaya çıktı.
Bu fidye yazılımının nasıl çalıştığını ve nasıl değiştiğini anlamak, BT departmanlarının ötesinde bir öneme sahiptir. Fidye yazılımı saldırıları rutin olarak müşteri kayıtlarını, çalışan verilerini ve gizli iş dosyalarını ifşa eder; bu da başarılı bir sızmanın sonuçlarının, bilgileri tehlikeye giren ağda depolanan herkes için genellikle bir gizlilik olayına dönüştüğü anlamına gelir.
LockBit Bir RaaS İşletmesi Olarak Nasıl Çalışır?
LockBit, tek bir bilgisayar korsanı grubundan çok, bir suç franchise'ı gibi işlev görür. Çekirdek geliştiriciler şifreleme kötü amaçlı yazılımını ve müzakere altyapısını sağlarken, bağımsız bağlı kuruluşlar gerçek sızmayı yönetir, kurbanın ağında ilerler, verileri çalar ve fidye yazılımı yükünü dağıtır. Pek çok farklı bağlı kuruluş aynı LockBit araç setini kullandığından, "LockBit saldırısı" terimi, saldırıyı hangi bağlı kuruluşun gerçekleştirdiğine bağlı olarak son derece farklı sızma yöntemlerini ve davranışlarını tanımlayabilir.
LockBit'i bu kadar kalıcı kılan şey, bu bağlı kuruluş modelidir. Cronos Operasyonu sırasında olduğu gibi belirli kişiler tutuklansa veya altyapıya el konulsa bile, daha geniş bağlı kuruluş ağı ve LockBit markasının itibarı, herhangi bir tek baskından daha uzun süre ayakta kalabilir. Grubun tamamen yok olmak yerine LockBit 5.0'ın ortaya çıkmasının nedenlerinden biri de budur.
Çoğu LockBit saldırısı çifte şantaj modelini izler: saldırganlar önce hassas dosyaları dışarı sızdırır, ardından sistemleri şifreler ve son olarak fidye ödenmediği takdirde çalınan verileri yayınlamakla tehdit eder. Bu, "888" takma adını kullanan bir bilgisayar korsanının 35 GB Accenture kaynak kodu çaldığını iddia ettiği vaka gibi diğer yüksek profilli şantaj olaylarında görülen baskı taktiğinin aynısıdır ve çalınan kurumsal verilerin, fidye yazılımı şifrelemesi olmaksızın bile nasıl bir koz haline geldiğini göstermektedir.
Cronos Operasyonu Neleri Değiştirdi ve LockBit 5.0 Neler Getiriyor?
Cronos Operasyonu, LockBit'in sızıntı sitelerini ve arka uç altyapısını sekteye uğratarak grubu, bağlı kuruluşlarla güveni yeniden inşa etmeye ve hâlâ etkili bir şekilde faaliyet gösterebileceğini kanıtlamaya zorladı. LockBit 5.0, bu yeniden inşa çabasını temsil ediyor: çökertmeden alınan operasyonel güvenlik derslerini aşmak üzere tasarlanmış, kötü amaçlı yazılımın evrim geçirmiş bir sürümü.
Savunmacılar için kilit çıkarım, yeni bir kötü amaçlı yazılım sürümündeki belirli teknik ince ayarlar değil, örüntüdür. Sekteye uğratılan fidye yazılımı operasyonları nadiren tamamen ortadan kaybolur. Yeniden markalaşır, zayıflıklarını giderir ve güncellenmiş araçlarla geri dönerler. Bir kolluk kuvveti çökertmesini tehdidin sonu olarak görmek bir hatadır; kuruluşların, ister orijinal grup ister sızdırılmış oluşturucu araçlarını kullanan taklitçi bağlı kuruluşlar tarafından yürütülsün, LockBit tarzı operasyonların zayıf savunmalara sahip ağları hedeflemeye devam edeceğini varsayması gerekir.
Tespit, Müdahale ve Kurtarma
LockBit bağlı kuruluşları tekniklerinde çeşitlilik gösterdiğinden, hiçbir tek kontrol her saldırıyı engelleyemez. Etkili savunma, birden fazla koruma katmanının üst üste konulmasına dayanır:
- Şifrelenmiş sistemlerin fidye ödemeden geri yüklenebilmesi için çevrimdışı, test edilmiş yedeklemeler bulundurun
- Uzaktan erişim noktalarında çok faktörlü kimlik doğrulamayı zorunlu kılın; zira ele geçirilmiş kimlik bilgileri, bağlı kuruluşlar için yaygın bir giriş yolu olmaya devam etmektedir
- Yaması yapılmamış güvenlik açıkları ilk erişim için sıklıkla istismar edildiğinden, internete bakan sistemleri derhal yamalayın
- Şifrelemeden önce tipik olarak gerçekleşen yatay hareketi ve ayrıcalık yükseltmeyi tespit edebilen uç nokta tespit araçlarını devreye alın
- Tek bir tehlikeye girmiş cihazın kritik sistemlere veya yedekleme depolarına kolayca ulaşamaması için ağları bölümlere ayırın
Şifreleme başlamadan önce, veri sızdırma aşamasında hızlı tespit, hasarı sınırlamak ve maliyetli bir kurtarma sürecinden kaçınmak için en iyi şansı sunar.
Bu Sizin İçin Ne Anlama Geliyor?
Bir BT yöneticisi olmasanız bile, LockBit'in faaliyetleri sizi dolaylı olarak etkiler. Hastanelere, perakendecilere, hizmet sağlayıcılara ve devlet kurumlarına yönelik fidye yazılımı saldırıları, ihlalde hiçbir rolü olmayan müşteri ve hastaların kişisel verilerini rutin olarak ifşa eder. Etkileşimde bulunduğunuz bir şirket bir fidye yazılımı olayı açıklarsa, bunu ciddiye alın: hesaplarınızı olağandışı etkinliklere karşı izleyin, yeniden kullanılan şifreleri değiştirin ve ihlale atıfta bulunan kimlik avı girişimlerine karşı dikkatli olun. İşletmeler için LockBit 5.0'ın ortaya çıkışı, bir fidye yazılımı grubuna karşı geçmişte yapılan bir kolluk kuvveti eyleminin uzun vadeli güvenlik garantisi olmadığını hatırlatır.
Uygulanabilir Çıkarımlar
- Kolluk kuvvetleri tarafından sekteye uğratılan fidye yazılımı gruplarının yeni sürümler altında geri dönebileceğini varsayın, gardınızı düşürmeyin
- Hizmet olarak fidye yazılımı saldırılarına karşı temel koruma olarak çevrimdışı yedeklemelere ve MFA'ya öncelik verin
- LockBit veya benzeri fidye yazılımlarını içeren bir ihlalden haberdar edilirseniz, kişisel hesaplarınızı izleyin ve takip eden kimlik avı girişimlerine karşı tetikte olun
- LockBit gibi bağlı kuruluş odaklı operasyonlar yöntemlerini sürekli olarak uyarladığından, gelişen fidye yazılımı taktikleri hakkında bilgi sahibi olun
LockBit fidye yazılımı, modern siber suç operasyonlarının ne kadar dirençli ve uyarlanabilir hale geldiğinin en net örneklerinden biri olmaya devam ediyor. Bu grupların nasıl evrim geçirdiği hakkında bilgi sahibi olmak ve pratik savunma adımları atmak, hem kuruluşlar hem de onların elinde tuttuğu verilere sahip bireyler için riski azaltmanın en etkili yolu olmaya devam etmektedir.




