Kötü Amaçlı Yazılımı Atlayan Bir BitLocker Fidye Saldırısı

Güvenlik araştırmacıları, geleneksel fidye yazılımı geliştirmenin etrafından dolaşan rahatsız edici bir kestirme yol bulan yeni bir gasp grubu tespit etti: özel şifreleme kötü amaçlı yazılımı yazmak yerine saldırganlar, Windows'ta zaten yerleşik olan disk şifreleme özelliği BitLocker'ı kullanarak kurbanları kendi dosyalarından uzaklaştırıyor. Sürücüler mühürlendikten sonra grup, saldırıyı mümkün olan en analog yöntemle, fidye notunu doğrudan ofis yazıcısına göndererek duyuruyor.

Güvenilir bir Windows özelliği ile fiziksel, göz ardı edilemeyecek bir bildirim yönteminin bu birleşimi, gasp ekiplerinin çalışma biçiminde kayda değer bir değişime işaret ediyor. Aynı zamanda, yıllardır uç noktaları kötü amaçlı yürütülebilir dosyalara karşı sertleştiren BT ekipleri için zor sorular doğuruyor; çünkü artık en başta hiçbir zaman tehlikeli olarak işaretlenmemiş araçları kullanan saldırganlarla karşı karşıyalar.

Saldırganlar BitLocker'ı Kurbanları Kilitlemek İçin Nasıl Silahlandırıyor?

BitLocker, bir dizüstü bilgisayar veya sürücü kaybolduğunda ya da çalındığında verileri korumak için tasarlanmış, Microsoft tarafından sağlanan meşru bir şifreleme aracıdır. Modern Windows kurulumlarının çoğuyla birlikte gelir ve dünya çapındaki BT departmanları tarafından güvenilir. İşte bu güven, ağa zaten yönetici erişimi elde etmiş saldırganlar için onu kullanışlı bir silah haline getiriyor.

Antivirüs yazılımının yakalayabileceği özel olarak hazırlanmış bir şifreleme yükü dağıtmak yerine, bu gasp ekibi kurbanın kendi sürücülerine karşı BitLocker'ı etkinleştiriyor ve kurtarma anahtarını rehin tutuyor. Sonuç, işlevsel olarak bir fidye yazılımı bulaşmasıyla aynıdır: dosyalar erişilemez hale gelir, sistemler durma noktasına gelir ve kuruluş, en başından beri kendi kontrolünde olması gereken bir anahtar için pazarlık yapmak zorunda kalır. BitLocker yerel, dijital olarak imzalanmış bir Microsoft bileşeni olduğundan, bilinen kötü amaçlı imzaları tespit etmeye dayanan güvenlik araçlarının müdahale etmek için çok az nedeni vardır.

Fidye Notlarını Yazdırmak Neden Yeni Bir Gasp Taktikine İşaret Ediyor?

Geleneksel fidye yazılımı grupları genellikle masaüstüne bir metin dosyası bırakır veya ödeme talep eden bir kilit ekranı görüntüler. Bu grup ise fidye talebini doğrudan ağa bağlı bir yazıcıya göndererek, çalışanların çay odasında veya masalarında keşfettiği fiziksel bir belge üretiyor.

Bu taktik, teknik karmaşıklıktan çok psikolojiyle ilgilidir. Basılı bir notu görmezden gelmek bir açılır pencereden daha zordur ve binadaki her çalışana, yalnızca BT personeline değil, kuruluşun ele geçirildiğini işaret eder. Bu, kurbanları daha hızlı ödemeye zorlamak için tasarlanmış kamusal, somut bir tırmandırmadır ve gasp gruplarının klavyenin ötesine geçen alışılmadık baskı taktikleriyle denemeler yaptığı daha geniş bir eğilimi yansıtır. FBI daha önce benzer yaratıcı yaklaşımlar hakkında uyarıda bulunmuştu; bunlar arasında Silent Ransom Group'un gasp başlamadan önce ihtiyaç duydukları erişimi elde etmek için hukuk firmalarında fiziksel olarak BT personeli kılığına girdiği vakalar da yer alıyor.

Yerleşik Araçlarla Saldırıların (Living-Off-the-Land) Antivirüs Araçlarını Atlatma Riski

Güvenlik uzmanları bu yaklaşıma "living off the land" (araziden beslenme) adını veriyor: yeni, tespit edilebilir kötü amaçlı yazılım getirmek yerine, hedef sistemde zaten mevcut olan yazılım ve yardımcı programları kullanmak. BitLocker'ın kötüye kullanımı tam bir ders kitabı örneğidir. Araç Microsoft tarafından imzalandığından ve kurumsal makinelerde çalışması beklendiğinden, etkinliği genellikle tanıdık olmayan bir yürütülebilir dosyanın tetikleyeceği alarmları tetiklemez.

Bu, öncelikle imza tabanlı antivirüs veya bariz kötü amaçlı dosyaları tespit etmeye ayarlanmış uç nokta algılamaya güvenen kuruluşlar için taktiği tam da bu kadar tehlikeli kılan şeydir. Saldırganlar şifrelemeyi etkinleştirmek ve kurtarma anahtarlarını alıkoymak için gereken yönetici ayrıcalıklarına zaten sahip olduğunda, saldırı yalnızca standart Windows işlevleri kullanılarak gerçekleşebilir, bu da iş işten geçene kadar meşru BT etkinliğinden ayırt edilmesini çok daha zor hale getirir.

Yerleşik Araçların Kötüye Kullanımına Karşı Windows Sistemlerini Nasıl Sertleştirebilirsiniz?

Bu tür saldırılara karşı savunmak, odağı "hangi yazılımın çalıştığından" "onu çalıştırma iznine kimin sahip olduğuna" kaydırmayı gerektirir. Burada birkaç pratik adım önemlidir. Kuruluşlar, hangi hesapların BitLocker ayarlarını etkinleştirebileceğini veya değiştirebileceğini sıkı bir şekilde kısıtlamalı ve kurtarma anahtarlarının yalnızca yerel yönetici haklarına sahip kişilerin erişebileceği şekilde bırakılmak yerine otomatik olarak Active Directory veya Azure AD'ye emanet edildiğinden emin olmalıdır. Özellikle normal bakım zaman aralıklarının dışında beklenmedik BitLocker etkinleştirme olaylarının izlenmesi, şifreleme tüm bir makine filosunda tamamlanmadan önce devam eden bir saldırıyı yakalayabilir.

BitLocker'ın ötesinde, altta yatan ders ayrıcalık yönetimiyle ilgilidir. Daimi yönetici erişimini sınırlamak, ağları bölümlere ayırmak ve çevrimdışı, test edilmiş yedeklemeler tutmak, saldırganlar bir dayanak elde ettiğinde, nihayetinde dosyaları kilitlemek için hangi aracı kötüye kullanırlarsa kullansınlar, hasar yarıçapını azaltır.

Bu Sizin İçin Ne Anlama Geliyor?

Sıradan kullanıcılar için bu özel BitLocker fidye yazılımı saldırısı, saldırganların zaten bir ağa yönetici erişimi olmasına bağlı olduğundan, öncelikle kurumsal bir endişedir. Ancak bu, hesap güvenliği zayıfsa sizi korumak için tasarlanmış şifreleme araçlarının size karşı dönebileceğine dair faydalı bir hatırlatmadır. BT yöneticileri ve küçük işletme sahipleri için çıkarılacak ders daha doğrudandır: sistemlerinizde şifreleme ayarlarını kimlerin yönetebileceğini gözden geçirin, kurtarma anahtarlarının saldırganların erişemeyeceği bir yerde yedeklendiğini doğrulayın ve beklenmedik şifreleme olaylarına bir kötü amaçlı yazılım uyarısıyla aynı aciliyetle yaklaşın.

Önemli Çıkarımlar

Bu olay, gasp gruplarının özel kötü amaçlı yazılımlardan uzaklaşıp meşru araçları ve alışılmadık baskı taktiklerini kötüye kullanma yönünde bir modele uymaktadır; bu eğilim, Silent Ransom Group'un saldırıdan önce güvenilir erişim elde etmek için BT personeli kılığına girdiği vakalarda da görülmüştür. Giriş noktası ister sahte bir telefon görüşmesi ister ele geçirilmiş bir yönetici hesabı olsun, savunma aynıdır: güçlü erişim kontrolleri, izlenen yönetici faaliyetleri ve saldırganın iyi niyetine bağlı olmayan yedeklemeler. Kuruluşunuzun BitLocker anahtar yönetimini ve uç nokta izlemesini şimdi gözden geçirmek, bir fidye notu yazıcıdan çıktıktan sonra olacağından çok daha iyi bir zamandır.