Microsoft, Daemon Tools tedarik zinciri saldırısının arkasındaki Çin bağlantılı hacker'lar tarafından kullanılan kötü amaçlı yazılım NeedyMantis hakkında bir analiz yayımladı. SecurityWeek'in haberleştirdiği rapor, güvenilir bir yazılımın istenmeyen bir şey taşıdığı ortaya çıktığında başlayan hikâyeye yeni bir katman ekliyor. Günlük Windows kullanıcıları için NeedyMantis Daemon Tools tedarik zinciri saldırısı, meşru bir indirmenin nasıl bir ihlalin ilk adımı hâline gelebileceğine dair faydalı bir vaka çalışması niteliğinde.

Bu yazı, şu ana kadar kamuya açıklanan bilgilerle sınırlı kalıyor. Kaynak haberlerde bazı teknik ayrıntılar sınırlı ve tablonun hâlâ eksik olduğu noktaları belirtiyoruz.

NeedyMantis Nasıl Gündeme Geldi

Keşif süreci burada önem taşıyor. Microsoft'un bulgularına ilişkin haberlere göre şirket, NeedyMantis'i Kaspersky'nin araştırdığı Daemon Tools tedarik zinciri ihlaliyle ilişkili göstergeleri analiz ederken buldu. Başka bir deyişle Microsoft, orijinal olaydan yola çıkarak izi takip etti ve aynı faaliyetle bağlantılı ayrı bir kötü amaçlı yazılım ailesini tespit etti.

Rapora ilişkin ikincil haberlere göre Microsoft, Daemon Tools faaliyetini Storm-3069 adlandırması altında takip ediyor. Bu haberlerde dikkate değer bir nokta var: Microsoft'un bildirildiğine göre NeedyMantis'in kendisinin bir tedarik zinciri ihlali yoluyla dağıtıldığını gözlemlemediği belirtiliyor. Tedarik zinciri faaliyeti, daha geniş operasyonun yalnızca bir parçası olarak tanımlanıyor. Bu ayrım faydalı, çünkü saldırganların nasıl bir dayanak elde ettiğini, içeri girdikten sonra ne yaptıklarından ayırıyor.

Orijinal keşif için daha önceki Daemon Tools resmî yükleyicisi arka kapısı haberimiz, Kaspersky'nin yükleyicilerin kurcalandığını nasıl tespit ettiğini açıklıyor.

Daemon Tools Neden Kullanışlı Bir Hedef Oldu

Daemon Tools, insanların kendi makinelerine indirip kurduğu, genellikle yönetici haklarıyla çalıştırdığı tanınmış bir yazılım. Bu kombinasyon bir saldırgan için caziptir. Yükleyici resmî kaynaktan geliyorsa ve meşru görünüyorsa çoğu insanın şüphe etmek için bir nedeni olmaz.

Tedarik zinciri saldırılarının temel sorunu tam da budur. Güvenlik alışkanlıkları genellikle şüpheli web sitelerinden ve kuşkulu eklerden kaçınmaya odaklanır. Burada ise kullanıcıların güvendiği güven sinyalleri, sömürülen şeyin ta kendisiydi. Resmî kaynağa giderek her şeyi "doğru" yapan bir kullanıcı bile yine de ele geçirilmiş bir yükleyiciyle karşılaşabilirdi.

Risk tek bir ürünle de sınırlı değil. Bir yazılım satıcısını ele geçiren saldırganlar, etkilenen sürümü indiren her müşteriye ulaşabilir; bu da herkesi tek tek oltalama yapmadan ölçek sağlar.

Microsoft'un Analizi Kötü Amaçlı Yazılım Hakkında Neler Ortaya Koyuyor

Microsoft'un raporuna ilişkin haberlere göre NeedyMantis, modüler, ihlal sonrası bir kötü amaçlı yazılım ailesi olarak tanımlanıyor. Bu ifade önemli. "İhlal sonrası", saldırganlar bir sisteme zaten erişmiş olduktan sonra, bu erişimi sürdürmelerine ve hedefli ağlarda daha ileri faaliyetler yürütmelerine yardımcı olmak için kullanıldığı anlamına gelir. "Modüler" ise yeteneklerin eklenebileceği veya değiştirilebileceği, böylece kötü amaçlı yazılımın her makinede aynı davranmak yerine hedefe göre uyarlanabileceği anlamına gelir.

Bazı ikincil raporlar DLL yan yükleme ve çok aşamalı yükleyiciler gibi tekniklerden de söz ediyor. Bunlar, kötü amaçlı kodun meşru yazılımlarla karışmasını ve basit tespitten kaçmasını sağlamanın yaygın yollarıdır. Elimizdeki kaynak materyalden tam teknik ayrıntıyı doğrulayamadık; bu nedenle ayrıntı isteyen okuyucular Microsoft'un kendi yayımladığı analizine başvurmalıdır.

Haberlerin netleştirdiği şey ise şu örüntü: bir tedarik zinciri dayanağı, ardından kalıcılık için daha seçici araçlar. Bu, tipik hazır kötü amaçlı yazılımdan daha kasıtlı bir yaklaşımdır ve operasyonun geniş bir yayılma yerine belirli hedeflere yönelik olduğunu gösterir.

Bu Sizin İçin Ne Anlama Geliyor

Çoğu ev kullanıcısının modüler, hedefli bir çerçevenin birincil odağı olması muhtemel değil. Yine de Daemon Tools'u etkilenen bir kaynaktan kuran herkesin sistemini kontrol etmesi için bir neden var ve daha geniş ders yaptığınız her indirme için geçerli.

İmzalı, resmî bir yükleyici güçlü bir sinyaldir ancak garanti değildir. Bir satıcının derleme süreci ele geçirilirse kötü amaçlı kod geçerli bir görünümle gelebilir. Bu nedenle katmanlı savunmalar, herhangi bir tek güven kontrolünden daha önemlidir.

Aynı tema, TrueConf ihlali ve truva atı bulaştırılmış yükleyicileri haberimizde de ortaya çıkmıştı; bu da saldırganların arka kapıları gizlemek için bir satıcının kendi dağıtım kanalını kullandığı başka bir vakaydı.

Truva Atı Bulaştırılmış Yükleyicilere Maruziyetinizi Nasıl Azaltırsınız

Her yükleyiciyi kendiniz inceleyemezsiniz, ancak birkaç alışkanlık riskinizi önemli ölçüde azaltır:

  • Satıcı uyarılarını kontrol edin. Bir satıcı veya güvenlik firması ele geçirilmiş bir sürüm duyurursa, etkilenen sürümü kaldırın ve temizlik için resmî yönergeleri izleyin.
  • Windows'u ve güvenlik yazılımınızı güncel tutun. Uç nokta koruması, yükleyici temiz görünse bile kurulum sonrası şüpheli davranışları yakalayabilir.
  • Yönetici haklarını sınırlayın. Günlük kullanımda standart bir hesap kullanmak, kötü niyetli bir yükleyicinin derin sistem değişiklikleri yapmasını zorlaştırır.
  • Artık kullanmadığınız yazılımları kaldırın. Kurulu her program potansiyel bir giriş noktasıdır ve eski yardımcı programlar kolayca unutulur.
  • Yalnızca resmî kaynaktan indirin. Bu, tedarik zinciri saldırılarını çözmez ancak çok daha yaygın olan sahte indirme sitesi sorunundan kaçınmanızı sağlar.
  • Olağandışı davranışlara dikkat edin. Kurulumdan sonra beklenmeyen ağ etkinliği, yeni hizmetler veya tanıdık olmayan süreçler daha yakından incelenmeyi hak eder.

Bir VPN, ele geçirilmiş bir yükleyiciye karşı koruma sağlamaz; çünkü sorun bağlantıda değil, cihazınızdaki yazılımdadır. VPN'i birçok gizlilik aracından biri olarak görün, bu tür bir tehdide çözüm olarak değil.

Çıkarılacak Ders

Microsoft'un NeedyMantis incelemesi, NeedyMantis Daemon Tools tedarik zinciri saldırısının yalnızca tek seferlik bir kurcalama olayı değil, yetenekli devam araçlarına sahip daha büyük bir operasyonun parçası olduğunu gösteriyor. İndirdiğiniz şeyleri doğrulayın, sistemlerinizi yamalı tutun ve güvendiğiniz yazılımlar için satıcı ve güvenlik uyarılarını kontrol edin. Arka plan için Daemon Tools yükleyici arka kapısına dair daha önceki haberimizi okuyun ve aynı taktiğin paralel bir örneği için TrueConf ihlali makalesine bakın.

SSS (her soruyu ve cevabı çevirin): Q1: NeedyMantis nedir? A1: NeedyMantis, Daemon Tools tedarik zinciri saldırısının arkasındaki Çin bağlantılı hacker'lar tarafından kullanılan kötü amaçlı yazılımdır. Microsoft bunu modüler, ihlal sonrası bir kötü amaçlı yazılım ailesi olarak tanımlıyor. Q2: Microsoft NeedyMantis'i nasıl keşfetti? A2: Microsoft, NeedyMantis'i Kaspersky'nin araştırdığı Daemon Tools tedarik zinciri ihlaliyle ilişkili göstergeleri analiz ederken buldu. Q3: Storm-3069 nedir? A3: Storm-3069, Microsoft'un tedarik zinciri saldırısının arkasındaki hacker'larla bağlantılı Daemon Tools faaliyeti için kullandığı adlandırmadır. Q4: NeedyMantis'in kendisi bir tedarik zinciri ihlali yoluyla mı dağıtıldı? A4: Rapora ilişkin ikincil haberlere göre Microsoft'un bildirildiğine göre NeedyMantis'in kendisinin bir tedarik zinciri ihlali yoluyla dağıtıldığını gözlemlemediği belirtiliyor. Tedarik zinciri faaliyeti, daha geniş operasyonun yalnızca bir parçası olarak tanımlanıyor. Q5: Saldırganlar neden Daemon Tools'u hedef aldı? A5: Daemon Tools, insanların kendi makinelerine indirip kurduğu, genellikle yönetici haklarıyla çalıştırdığı tanınmış bir yazılım olduğundan saldırganlar için caziptir. Yükleyici resmî kaynaktan geliyorsa ve meşru görünüyorsa çoğu insanın şüphe etmek için bir nedeni olmaz. ---END---