Savunmalarınızı Kör Etmenin Daha Sessiz Bir Yolu

Fidye yazılımı operatörleri uzun zamandır saldırı başlatmadan önce güvenlik yazılımlarını devre dışı bırakmaya çalışıyor; antivirüs araçlarını, uç nokta algılama ve yanıt (EDR) ajanlarını ve yedekleme hizmetlerini kapatarak şifrelemenin önünde hiçbir engel kalmamasını sağlıyorlar. Ancak bazen "fidye yazılımı öldürücüler" olarak adlandırılan daha yeni nesil araçlar, daha incelikli bir yaklaşım benimsiyor. Bu araçlar, bir güvenlik sürecini doğrudan sonlandırmak yerine, uygulama teknik olarak çalışmaya devam ederken sürecin belleğini cerrahi bir hassasiyetle üzerine yazıyor.

Bu ayrım kulağa geldiğinden daha önemli. Bir güvenlik süreci sonlandırıldığında, genellikle sistemin süreç listesinden kaybolur ve pek çok kuruluş bu tür bir kaybolmayı işaretlemek için özel olarak izleme yapar. Bir gözlemci hizmet, bir yönetim konsolu veya bir uyarı kuralı, antivirüs sürecinin yanıt vermeyi kestiği anı yakalayıp alarm verebilir. Saldırganlar bunun yerine bu sürecin belleğini üzerine yazarak, süreç görev yöneticisine veya basit bir sağlık kontrolüne bakan biri için hala etkin görünürken, tehditleri algılama veya yanıtlama yeteneğini etkisiz hale getirebilir.

Belleğin Üzerine Yazmak Neden Yakalanması Daha Zor

Bu teknik, güvenlik araçlarının izlemek üzere tasarlandığı şey ile gerçekte ihlali gösteren şey arasındaki bir boşluktan yararlanıyor. Çoğu savunma katmanı, çalışan bir güvenlik ajanının korumanın sağlam olduğu anlamına geldiği varsayımı üzerine kuruludur. Süreç mevcut ve çalışıyorsa, işini yaptığı varsayılır. Belleği doğrudan manipüle eden fidye yazılımı öldürücüler, birçok algılama sisteminin güvendiği belirgin sinyal olan süreç çökmesi veya sonlandırılmasını tetiklemeden bu varsayımı baltalıyor.

Bu, fidye yazılımı gruplarının çalışma şeklini yeniden şekillendiren bir eğilimin doğal bir evrimi. EDR öldüren fidye yazılımı çerçeveleri hakkındaki yakın tarihli bir incelemede ele alındığı gibi, saldırganlar savunmalar tepki veremeden dosyaları şifrelemek için yarışmaktan, önce bu savunmaları yöntemli bir şekilde devre dışı bırakmaya yöneldi. Bellek üzerine yazma teknikleri aynı oyun planında bir sonraki adımı temsil ediyor: saldırganlar yalnızca bir aracı devre dışı bırakmak yerine, hiçbir şey olmamış gibi görünmesini sağlamayı öğreniyor.

Güvenlik ekipleri için bu, pratik bir sorun doğuruyor. "Uç nokta hâlâ korunuyor mu" sorusunun yerine "güvenlik süreci hâlâ çalışıyor mu" sorusuna bağımlı olan algılama stratejileri sessizce alt edilebilir. Bu, bu araçların işe yaramaz olduğu anlamına gelmez; ancak kuruluşların bu tür kurcalamaları yakalamak için bir sürecin gerçekten normal davrandığını doğrulamak gibi ek sinyallere ihtiyaç duyduğu anlamına gelir; yalnızca var olduğuna değil.

Daha Geniş Bir EDR ve Antivirüs Atlatma Deseni

Bu gelişme, fidye yazılımı gruplarının güvenlik yazılımlarını sonradan akla gelen bir şey olarak değil, ortadan kaldırılması gereken ilk engel olarak gördüğü daha geniş bir desene oturuyor. Saldırganlar, gerçek fidye yazılımı yükünü dağıtmadan önce algılama ürünlerini devre dışı bırakmak veya atlatmak için özel olarak araçlar geliştiriyor. Doğrudan sonlandırma yerine bellek manipülasyonuna yöneliş, bu grupların, saldırının daha kaba versiyonunu tespit etmede daha iyi hale gelen savunmacılara aktif olarak uyum sağladığını gösteriyor. EDR öldüren fidye yazılımı çerçevelerinin talep ettiği katmanlı savunmalar standart tavsiye haline geldikçe, saldırganlar da tam olarak bu katmanları aşmak için yöntemlerini geliştiriyor.

Bu Sizin İçin Ne Anlama Geliyor

Bireysel kullanıcılar için bu tür bir saldırı doğrudan ortaya çıkmaz; çünkü kişisel cihazlardan ziyade kurumsal güvenlik altyapısını hedef alır. Ancak altında yatan ders geniş çapta geçerlidir: sisteminizde bir güvenlik aracının bulunması, doğru şekilde çalıştığının garantisi değildir. Fidye yazılımı öldürücüler, saldırganların görünür alarmları tetiklemek yerine korumayı sessizce devre dışı bırakmaya giderek daha fazla odaklandığını hatırlatıyor; bu da güvenlik yazılımınızın yalnızca kurulu ve çalışıyor olmasına değil, gerçekten normal davranıp davranmadığına dikkat etmeye değer kılıyor.

BT ve güvenlik ekipleri için bu teknik, basit "süreç yaşıyor mu" kontrollerinin ötesine geçme ihtiyacını vurguluyor. İzleme, güvenlik araçlarının kendilerinin davranışsal doğrulamasını içermeli; yalnızca süreç listesinde bir yer işgal etmekle kalmayıp gerçekten tarama, güncelleme ve beklendiği gibi raporlama yaptıklarını kontrol etmelidir. Saldırganlar normalliği taklit etmede daha iyi hale geldikçe, katmanlı savunmalar, yedekli izleme ve güvenlik aracı sağlığının bant dışı doğrulaması daha önemli hale geliyor.

Uygulanabilir Çıkarımlar

  • Güvenlik yazılımının çalıştığının kanıtı olarak yalnızca süreç varlığına güvenmeyin; davranışı doğrulayın, yalnızca varoluşu değil.
  • Güvenlik araçlarının bütünlük kontrollerinin veya kurcalama koruma özelliklerinin mevcut olduğunda etkinleştirildiğinden emin olun.
  • Yalnızca çökmeleri veya sonlandırmaları değil, kritik güvenlik süreçleri etrafındaki olağandışı bellek etkinliğini işaretleyen izleme oluşturun.
  • Uç nokta algılama araçlarını güncel tutun; satıcılar genellikle bilinen kaçırma tekniklerine karşı keşfedildikçe yama yapar.
  • "Fidye yazılımı öldürücü" araçlarla ilgili herhangi bir raporu, kuruluşunuzun kendi savunmalarının sağlığını yalnızca teknik olarak çalışıp çalışmadıklarını değil, nasıl doğruladığını gözden geçirme sinyali olarak değerlendirin.

Fidye yazılımı grupları, bariz alarmları tetiklemeden güvenlik araçlarını nasıl etkisiz hale getireceklerini geliştirmeye devam ederken, bu kaçınma teknikleri hakkında bilgi sahibi olmak, onların bir adım önünde kalmanın en basit yollarından biridir.