Huntress'teki güvenlik araştırmacıları, perakende ve imalat sektörlerindeki kuruluşlara yönelik en az iki son saldırıda kullanılan Settra adlı yeni bir fidye yazılımı varyantı tespit etti. Infosecurity Magazine tarafından ele alınan bir raporda detaylandırılan bulgular, saldırganların kurban ağlarında bir dayanak noktası elde ettikten sonra kullandıkları ihlal sonrası teknikleri ana hatlarıyla ortaya koyuyor ve fidye yazılımı operasyonlarının ilk sızma sonrasında gerçekte nasıl ilerlediğine dair faydalı bir pencere sunuyor.
Settra Fidye Yazılımı Saldırıları Nasıl Gelişti
Araştırmacılara göre, bu Settra olaylarının arkasındaki saldırganlar içeri girmek için VPN yazılımındaki veya protokollerindeki bir açığa dayanmadı. Bunun yerine, meşru uzaktan çalışanlarmış gibi kurumsal ağlara giriş yapmak için ele geçirilmiş VPN kimlik bilgilerini, yani zaten çalınmış veya sızdırılmış kullanıcı adları ve parolaları kullandılar. Bu önemli bir ayrımdır. Teknik bir güvenlik açığının kötüye kullanılması anlamında VPN'in kendisi "sömürülmedi"; daha ziyade saldırganlar, anahtarlar çalındığı için kilidi açık bırakılan bir ön kapıdan geçmek için zayıf kimlik bilgisi hijyeninden yararlandı.
İçeri girdikten sonra saldırganlar, güvenlik uzmanlarının ihlal sonrası aşama olarak adlandırdığı, halihazırda erişimi olan bir davetsiz misafirin kontrolü genişletmek, tespitten kaçınmak ve sonuçta ağ genelinde fidye yazılımı yüklerini dağıtmak için çalıştığı aşamaya geçtiler. Huntress araştırmacıları özellikle bu teknikleri belgelemeye odaklandı; bu önemlidir çünkü savunuculara devam eden bir saldırıyı durdurmak için gerçek fırsatların nerede olduğunu, genellikle şifreleme başlamadan çok önce gösterir.
Perakende ve İmalat Neden Cazip Hedefler
Belgelenen iki Settra saldırısı, uzun süredir fidye yazılımı operatörleri için popüler hedefler olan perakende ve imalat sektörlerindeki kuruluşları vurdu. Perakende işletmeleri tipik olarak büyük hacimlerde müşteri ödeme verisi işler ve dar kâr marjlarıyla faaliyet gösterir; bu da şifrelenmiş bir satış noktası veya envanter sisteminden kaynaklanan kesintiyi son derece maliyetli hale getirir. İmalat firmaları ise genellikle yamalanması ve izlenmesi daha zor olabilen modern BT sistemleri ile daha eski operasyonel teknolojinin bir karışımını işletir ve üretim hatlarındaki herhangi bir kesinti hızla tedarik zinciri gecikmelerine yayılabilir.
Her iki sektör de dağıtılmış ekipleri, tedarikçileri ve birden fazla fiziksel konumu desteklemek için VPN'ler dahil olmak üzere uzaktan erişim araçlarına büyük ölçüde güvenme eğilimindedir. Bu güven kendi başına bir zayıflık değildir. Ancak bu, söz konusu uzaktan erişime bağlı kimlik bilgilerinin kimlik avı, kimlik bilgisi doldurma veya önceki bir ihlal yoluyla herhangi bir zamanda çalınması durumunda, saldırganların bir yazılım güvenlik açığı bulmasına veya sömürmesine hiç gerek kalmadan ağa doğrudan bir yol kazandığı anlamına gelir.
Fidye yazılımı gruplarının bir dayanak noktası elde ettikten sonra nasıl faaliyet gösterdiğine, kurbanları ödeme yapmaya zorlamak için kullanılan çifte gasp taktikleri dahil, daha geniş bir bakış için, Settra fidye yazılımı grubunun gasp kampanyası hakkındaki önceki haberimiz, bu operatörlerin dosya şifrelemeyi çalınan verileri sızdırma tehdidiyle nasıl birleştirdiğini ayrıntılı olarak açıklıyor.
Kuruluşunuzu Kimlik Bilgisi Tabanlı Fidye Yazılımı Saldırılarından Koruma
Bu saldırılar teknik bir sömürü yerine çalınan kimlik bilgileriyle başladığından, en etkili savunmalar kuruluşların doğrudan kontrol edebileceği savunmalardır. Tüm VPN ve uzaktan erişim hesaplarında çok faktörlü kimlik doğrulama, tek başına en etkili bariyerlerden biri olmaya devam ediyor; çünkü bu, tek başına çalınan bir parolanın artık giriş yapmak için yeterli olmadığı anlamına gelir. Kimlik bilgilerini düzenli olarak döndürmek, olağandışı konumlardan veya olağandışı saatlerde yapılan girişleri izlemek ve eski çalışanlar veya kullanılmayan hesaplar için erişimi derhal iptal etmek, saldırganların kötüye kullanabileceği kimlik bilgisi havuzunu azaltır.
Ağ segmentasyonu da aynı derecede önemlidir. Bir saldırgan ilk girişi geçerse, o hesabın dahili olarak nelerle erişebileceğini sınırlamak, fidye yazılımı operatörlerinin ihlal sonrası aşamada bağımlı olduğu yanal hareketi yavaşlatır veya engeller. Çevrimdışı, düzenli olarak test edilen yedeklemelerin sürdürülmesi, şifreleme gerçekleşse bile bir kuruluşun fidye ödemeyi gerektirmeyen bir kurtarma yoluna sahip olmasını sağlar. Yalnızca bilinen kötü amaçlı yazılım imzalarına güvenmek yerine olağandışı davranışları işaretleyen uç nokta tespit araçları, Settra gibi yeni veya daha önce belgelenmemiş varyantların yaygın hasara neden olmadan önce yakalanmasına da yardımcı olabilir.
Bu Sizin İçin Ne Anlama Geliyor
Uzaktan çalışmak için şirket VPN'i kullanan çalışanlar için bu rapor, giriş kimlik bilgilerinizin yalnızca idari bir ayrıntı değil, gerçek bir hedef olduğunu hatırlatır. Kişisel ve iş hesapları arasında parolaları yeniden kullanmak, çok faktörlü kimlik doğrulama istemlerini görmezden gelmek veya VPN girişinizi "doğrulamanızı" isteyen kimlik avı e-postalarına tıklamak, saldırganlara tam da ihtiyaç duydukları erişimi verebilir. VPN kimlik bilgilerinize fiziksel bir ofis anahtarına gösterdiğiniz özenle davranın: asla paylaşmayın, herhangi bir açığa çıkma şüphesinde değiştirin ve şüpheli her şeyi derhal BT veya güvenlik ekibinize bildirin.
İşletme sahipleri ve BT liderleri için Settra fidye yazılımı vakaları, modern fidye yazılımı saldırılarının gerçekte nasıl ilerlediğine dair faydalı bir vaka çalışmasıdır. İlk erişim noktası genellikle teknolojinize yönelik sofistike bir hack değil, yanlış bağlantıya tıklayan veya bir parolayı yeniden kullanan bir kişidir. Kimlik bilgisi güvenliğine yatırım yapmak ve bir saldırının ihlal sonrası aşamasını izlemek, en son tespit yazılımına yatırım yapmak kadar değerli olabilir.
Önemli Çıkarımlar
- Her VPN ve uzaktan erişim hesabında istisnasız çok faktörlü kimlik doğrulamayı etkinleştirin.
- Kimlik bilgilerini düzenli olarak denetleyin ve döndürün, ayrılan çalışanlar veya kullanılmayan hesaplar için erişimi derhal devre dışı bırakın.
- Ağınızı segmentlere ayırın, böylece tek bir ele geçirilmiş giriş hassas sistemlere kolayca erişemez.
- Test edilmiş, çevrimdışı yedeklemeleri sürdürün, böylece kurtarma fidye ödemeye bağlı olmasın.
- Personeli VPN veya uzaktan erişim kimlik bilgilerini toplamayı amaçlayan kimlik avı girişimlerini tanımaları için eğitin.
Settra fidye yazılımının ortaya çıkışı, fidye yazılımı ortamının büyük bir bölümünde görülen bir kalıbı vurguluyor: saldırganlar, elde edilmesi daha basit ve aynı derecede etkili olduğu için teknik sömürüler yerine giderek artan şekilde çalınan kimlik bilgilerini tercih ediyor. Bugün kimlik bilgisi güvenliğini güçlendirmek, perakende, imalat veya başka bir sektördeki herhangi bir kuruluşun, karşısına çıkacak bir sonraki fidye yazılımı varyantına karşı atabileceği en pratik adımlardan biri olmaya devam ediyor.


, düzenleyicilerin pratikte cezaları gerçekte nasıl hesapladığını ayrıntılı olarak ele alıyor; bu da 403 milyon euroluk bir cezanın, manşetlere taşınsa da GDPR'ın teknik olarak izin verdiğinin yalnızca bir kısmını temsil ettiğini açıklamaya yardımcı oluyor.
## Bir VPN Konumunuz Hakkında Neyi Gizler, Neyi Gizlemez
Bu tür davalar, okuyucuların sıklıkla bir VPN'in bu tür bir takibi önleyip önleyemeyeceğini sormasına yol açıyor. Dürüst yanıt hayır ve nedenini anlamak önemli. Bir VPN internet trafiğinizi şifreler ve IP adresinizi maskeler; bu da genel coğrafi konumunuzu internet sağlayıcınızdan, ağ üzerinden gözetleyenlerden ve IP tabanlı konum tahminlerine dayanan bazı web sitelerinden gizleyebilir.
Ancak bir VPN'in GPS sinyalleri, Wi-Fi ve Bluetooth taraması, baz istasyonu üçgenlemesi veya bir işletim sistemine ya da uygulamaya gömülü hesap düzeyindeki ayarlar dahil diğer kanallardan toplanan konum verileri üzerinde hiçbir etkisi yoktur. Bir telefonun konum hizmetleri açıksa ve bir uygulama ya da hesap bunlara erişim iznine sahipse, arka planda bir VPN çalışıp çalışmadığından bağımsız olarak bu veriler yine de toplanabilir ve işlenebilir. Başka bir deyişle, bir VPN ağ düzeyindeki konumunuzu dış gözlemcilerden korur, ancak cihazınızın ve uygulamalarının doğrudan oluşturup paylaştığı konum verilerine dokunmaz.
## Android ve Google Hesaplarında Konum Takibini Kilitleme
GDPR uygulaması şirketlerin varsayılanları ve onam akışlarını nasıl yapılandırdığını hedef aldığından, bireysel kullanıcılar için en etkili koruma, bir VPN'in açığı kapattığını varsaymak yerine bu ayarları doğrudan gözden geçirmektir. Birkaç pratik adım:
- Cihazınızın konum ayarlarını açın ve hangi uygulamaların "her zaman izin ver" konum erişimine sahip olduğunu "yalnızca uygulamayı kullanırken" seçeneğine kıyasla kontrol edin ve ihtiyaç duymayan her şeyin erişimini iptal edin.
- Google Hesabınızın etkinlik kontrollerini inceleyerek konum geçmişinin etkin olup olmadığını görün ve kapatın veya daha kısa bir süre sonra otomatik silinecek şekilde ayarlayın.
- Uygulama izinlerini düzenli olarak denetleyin, çünkü uygulamalar bazen artık kullanmadığınız özellikler için konum erişimi talep eder.
- Aktif olarak cihazlara bağlanmadığınızda Wi-Fi ve Bluetooth taramasını devre dışı bırakmayı düşünün, çünkü bunlar GPS kapalıyken bile konumu tahmin etmek için kullanılabilir.
## Bu Sizin İçin Ne Anlama Geliyor
Bu ceza bir veri ihlali değil, düzenleyici bir sonuçtur; ancak daha geniş bir noktanın altını çiziyor: konum gizliliği büyük ölçüde ağ düzeyindeki araçlarla değil, hesap ve cihaz ayarlarıyla belirlenir. Konumunuzu kimin görebileceğini önemsediğiniz için bir VPN kullanıyorsanız, bu makul bir içgüdüdür; ancak telefonunuz ve hesaplarınızla bağlantılı izinlerin ve geçmiş ayarlarının düzenli olarak kontrol edilmesiyle birlikte yürütülmelidir. İki yaklaşım farklı tehditleri ele alır ve hiçbiri diğerinin yerini tutmaz.
403 milyon euroluk rakam önemlidir, ancak çoğu GDPR davasında olduğu gibi, yönetmeliğin mümkün olan azami cezasının altında kalır; herhangi bir cezanın düzenleyicilerin gerçekte sahip olduğu tam yaptırım gücünü yansıttığını varsaymadan önce anlaşılması gereken bir farktır.
**Uygulanabilir çıkarımlar:**
- Telefonunuzdaki hangi uygulamaların konum izinlerine sahip olduğunu denetleyin ve tanımadığınız veya ihtiyaç duymadığınız erişimi kaldırın.
- Google Hesabınızın konum geçmişini ve etkinlik kontrollerini kontrol edin ve henüz yapmadıysanız otomatik silme ayarlarını düzenleyin.
- Bir VPN'in ağ konumunuzu koruduğunu, GPS veya hesap tabanlı konum verilerini korumadığını unutmayın; bu nedenle tek bir araca güvenmek yerine her iki aracı da bilinçli olarak kullanın.
- Uygulama güncellemeleri ve yeni yüklemeler konum erişimini sessizce yeniden talep edebileceğinden, bu ayarları düzenli olarak gözden geçirin.](/api/img?p=articles%2F7487%2Fimage-0.jpg&w=640)

