7-13 Eylül tarihlerini kapsayan yeni yayımlanmış haftalık tehdit danışma raporu, araştırmacıların "kalıcı bir temel kayması" olarak tanımladığı düzeyde koordineli siber saldırı faaliyeti tespit etti. Rapor, hafta boyunca faaliyet gösteren 33 eşzamanlı APT (gelişmiş kalıcı tehdit) kümesini takip etti; bu yeni bir zirve ve faaliyetin tarihsel normların üzerinde kaldığı üst üste üçüncü hafta oldu.

Bu tür danışma raporları genellikle güvenlik operasyon ekipleri ve CISO'lar için yazılsa da, altında yatan rakamlar bankacılık yapmak, alışveriş yapmak, çalışmak veya iletişim kurmak için interneti kullanan herkes için önem taşıyor. Aktif tehdit altyapısının hacmi bu kadar keskin bir şekilde arttığında ve yüksek seviyede kaldığında, sıradan kullanıcıların kimlik avı sayfalarıyla, kötü amaçlı indirmelerle veya ele geçirilmiş ağlarla karşılaşma olasılığı da artıyor.

Rakamlar Aslında Ne Gösteriyor

Danışma raporunun manşet rakamı olan 33 eşzamanlı APT kümesi, aynı anda kampanya yürüten, devlet bağlantılı veya organize siber suç aktörlerinden oluşan farklı, eşzamanlı olarak aktif grupları ifade ediyor. Araştırmacılar, önceki rehberliğin bir eşik belirlediğini belirtti: raporlama haftasında bu sayı 15'in üzerine çıkarsa, geçici bir artış yerine kalıcı bir değişimin kanıtı olarak değerlendirilecekti. Söz konusu hafta 33'e ulaştı; bu eşiğin iki katından fazla, bu yüzden analistler bunu bir tesadüf değil, doğrulanmış bir temel kayması olarak nitelendiriyor.

Küme sayısının yanı sıra rapor, 57.981 benzersiz uzlaşma göstergesi (IOC) kaydetti; bunlar savunucuların saldırıları tespit etmek ve engellemek için kullandığı dijital parmak izleri, kötü amaçlı IP adresleri, dosya karmaları ve alan adlarıdır. Tek bir "kalıcı C2 operatörü" — uzun ömürlü komuta-kontrol altyapısı işleten bir tehdit aktörü — bu IOC'lerin 53.000'den fazlasını tek başına oluşturdu. Bu yoğunlaşma, artışın birçok küçük aktör arasında eşit şekilde dağılması yerine, özellikle aktif ve iyi kaynaklara sahip tek bir operasyonun genel hacmin büyük bir kısmını yönlendirdiğini gösteriyor.

Danışma raporu ayrıca fidye yazılımı faaliyetinde temel seviyelere kıyasla 5,5 katlık bir artış kaydetti. Fidye yazılımı kampanyaları dikkat çekicidir çünkü genellikle günlük kullanıcıları etkileyen aynı taktiklerle başlarlar: kimlik avı e-postaları, açığa çıkmış uzaktan erişim noktaları ve yamalanmamış yazılım güvenlik açıkları. Fidye yazılımı operasyonlarındaki keskin bir artış, genellikle bu operasyonları besleyen kitlesel kimlik avı ve kimlik bilgisi hırsızlığı kampanyalarındaki artışla ilişkilidir.

"Kalıcı Bir Temel Kayması" Neden Bir Artıştan Farklıdır

Güvenlik araştırmacıları, bir veya iki hafta içinde normale dönen kısa vadeli artışlar ile yeni ve sürekli bir faaliyet düzeyini temsil eden temel kaymaları birbirinden ayırır. Bu danışma raporunun dili kasıtlıdır: üst üste üç yüksek hafta, daha önce belirlenen eşiğin çok üzerinde bir küme sayısıyla birleştiğinde, bunun tek seferlik yoğun bir hafta değil, tehdit ortamının kendisinin değiştiğinin kanıtı olarak yorumlanıyor.

Okuyucular için pratik çıkarım açıktır. Saldırıların nadir, izole olaylar olduğunu varsayan güvenlik tavsiyeleri, gerçeklikle giderek daha fazla uyumsuz hale geliyor. Bu haftanın IOC'lerinin büyük kısmından sorumlu C2 operatörü gibi kalıcı altyapı, varlığını sürdürme ve birden fazla kampanyada yeniden kullanılma eğilimindedir; bu da aynı kötü amaçlı alan adlarının ve sunucuların ilk tespit edilmelerinden haftalar veya aylar sonra kimlik avı girişimlerinde ya da kötü amaçlı yazılım dağıtımında yeniden ortaya çıkabileceği anlamına gelir.

Bu tür sürekli altyapı, yeni açıklanan yazılım güvenlik açıklarıyla birleştiğinde riski daha da artırır. Örneğin, yakın zamanda açıklanan MiniPlasma ayrıcalık yükseltme açığı, saldırganların standart yamalar uygulandıktan sonra bile Windows makinelerinde tam SYSTEM düzeyinde erişim elde edebileceğini gösteriyor. Kalıcı C2 operatörleri hem dayanıklı altyapıya hem de bunun gibi yeni istismarlara erişebildiğinde, bu kombinasyon onlara kurban cihazlara daha uzun bir süre boyunca ulaşma ve kontrol etme konusunda daha fazla yol sunar.

Bu Sizin İçin Ne Anlama Geliyor

Böyle bir kaymadan etkilenmek için güvenlik uzmanı olmanıza gerek yok. Yükselen APT ve fidye yazılımı faaliyeti genellikle daha fazla kimlik avı e-postası, daha fazla kötü amaçlı reklam ve sahte giriş sayfası ve herhangi bir ulus-devlet grubunun özel hedefi olmasanız bile yamalanmamış cihazların fırsatçı bir şekilde hedef alınma olasılığının daha yüksek olması anlamına gelir.

İyi haber şu ki, kişisel siber güvenliğin temelleri tehdit hacmi arttı diye değişmez. Değişen şey tutarlılığın önemidir: yazılımı güncel tutmak, beklenmedik bağlantılara ve eklerlere şüpheyle yaklaşmak ve çok faktörlü kimlik doğrulamayla birlikte güçlü, benzersiz parolalar kullanmak, kalıcı tehdit aktörlerinin en çok güvendiği taktiklere karşı en etkili savunmalar olmaya devam ediyor.

Uygulanabilir Çıkarımlar

  • İşletim sisteminizi ve uygulamalarınızı otomatik güncellemeye ayarlı tutun; çünkü sürekli APT faaliyeti genellikle bilinen ancak yamalanmamış güvenlik açıklarından yararlanır.
  • Bunun gibi doğrulanmış yüksek faaliyet dönemlerinde beklenmedik e-postalara, bağlantılara ve giriş istemlerine ekstra dikkatle yaklaşın.
  • En önemli hesaplarınızda, özellikle e-posta, bankacılık ve bulut depolamada çok faktörlü kimlik doğrulamayı etkinleştirin.
  • Bu danışma raporunda belirtilen fidye yazılımı faaliyetindeki keskin artış göz önüne alındığında, önemli dosyaları düzenli olarak yedekleyin ve en az bir kopyayı çevrimdışı saklayın.
  • Tehdit seviyelerinin gerçekten yükselip yükselmediğini ve rutin arka plan gürültüsünden farkını anlamak için güvenilir kaynaklardan gelen güvenlik danışma raporlarını takip edin.

Bunun gibi haftalık tehdit danışma raporları nihayetinde tek bir olayla değil, zaman içinde örüntü tanıma ile ilgilidir. Üst üste üç hafta boyunca doğrulanan ve yaklaşık 58.000 benzersiz uzlaşma göstergesiyle desteklenen kalıcı bir temel kayması, dikkate değer bir sinyaldir. Bu temel gelişmeye devam ederken, temel güvenlik hijyenine güncel kalmak korunmanın en güvenilir yolu olmaya devam ediyor.