Clop'un dark web sızıntı sitesine ne oldu?
Clop fidye yazılımı çetesi, önceki sunucusunun ele geçirildiğini ve tahrif edildiğini doğruladıktan sonra veri sızıntısı sitesini yeni bir Tor adresine taşımak zorunda kaldı. BleepingComputer'ın haberine göre, saldırı bir diğer tanınmış gasp grubu olan ShinyHunters tarafından gerçekleştirildi ve ihlal, Clop'un sızıntı sitesini çalıştırmak için kullandığı içerik yönetim sistemi olan Grav CMS'deki yamalanmamış bir kusur sayesinde mümkün oldu.
Sızıntı siteleri, modern fidye yazılımı iş modelinin temel bir parçasıdır. Clop gibi gruplar bu siteleri çalınan verileri yayımlamak ve kurban kuruluşları ödeme yapmaya zorlamak için kullanır. Bu altyapının kendisi ihlal edilip tahrif edildiğinde, bu utanç verici bir dipnottan fazlasıdır. Geçtiğimiz yılın en aktif gasp kampanyalarından birini yürüten operatörlerin, kendi sistemlerini bilinen bir web güvenlik açığı kategorisine karşı koruyamadığını gösterir.
Yamalanmamış bir Grav CMS kusuru bir fidye yazılımı çetesinin altyapısını nasıl açığa çıkardı?
BleepingComputer, sömürülen güvenlik açığının Grav CMS'deki kimlik doğrulaması gerektirmeyen bir yol geçişi (path traversal) kusuru olduğunu doğruladı. Yol geçişi hataları, bir saldırganın bir web uygulaması içindeki dosya yollarını manipüle ederek amaçlanan kapsam dışındaki dosya ve dizinlere erişmesine olanak tanır; çoğu zaman geçerli oturum açma kimlik bilgilerine ihtiyaç duymadan. Pratikte bu, bir saldırganın doğru isteği oluşturarak bir sunucudaki dosyaları potansiyel olarak okuyabileceği ve bazı yapılandırmalarda yazabileceği anlamına gelir; parola gerekmez.
Bu egzotik veya yeni bir saldırı tekniği değildir. Yol geçişi güvenlik açıkları, web uygulaması güvenliğindeki en iyi belgelenmiş kusurlar arasındadır ve kimlik doğrulaması gerektirmeyen versiyonları özellikle tehlikeli kabul edilir çünkü önceden erişim veya çalınmış kimlik bilgileri ihtiyacını ortadan kaldırır. ShinyHunters'ın Clop'un kendi sızıntı sitesine girip tahrif etmek için bunlardan birini kullanabilmesi, CMS örneğinin güncel olmayan veya yamalanmamış yazılım çalıştırdığını gösterir; fidye yazılımı gruplarının kendi kurbanlarına karşı rutin olarak sömürdüğü aynı türden bir ihmal.
Bu, siber suçlular için bile güvenlik hijyeni hakkında ne ortaya koyuyor?
Bir fidye yazılımı operasyonunun, diğer kuruluşları ihlal etmek için bağımlı olduğu tam da yamalanmamış yazılım güvenlik açığı türü üzerinden hacklenmesinde belli bir ironi var. Clop gibi gruplar, kurumsal şirketlerdeki yamalanmamış veya yanlış yapılandırılmış sistemleri sömürmek üzerine tüm kampanyalar kurmuştur ve bu olay, aynı temel güvenlik başarısızlıklarına karşı bağışık olmadıklarını göstermektedir.
Ayrıca, bir suç örgütünün kaldıraç, itibar veya sadece kaos için bir diğerinin altyapısını hedef aldığı gasp grupları arasındaki iç çekişme ve rekabete yönelik daha geniş bir eğilimi yansıtmaktadır. ShinyHunters'ın Clop'un sızıntı sitesini tahrif etmesi ve ele geçirmesi, siber suçlu grupların araçlarını yalnızca kurumsal hedeflere karşı değil, birbirlerine karşı da çevirmelerine yönelik bu örüntüye uymaktadır.
Savunucular için ders açıktır: yama yönetimi isteğe bağlı değildir ve sadece bir uyumluluk onay kutusu değildir. İster bir Fortune 500 şirketi olun, ister görünüşe göre çalınan verileri barındırmak için bir CMS çalıştıran bir fidye yazılımı çetesi olun, yamalanmamış bir güvenlik açığı açık bir kapıdır. Bu kusurları bulmak ve sömürmek için kullanılan araçlar ve teknikler, sunucunun sahibine göre ayrım yapmaz.
Bu, Clop'un geçmiş ihlallerinin kurbanları için ne anlama geliyor?
Daha önce Clop tarafından hedef alınmış kuruluşlar için bu gelişme, güvence sunmak yerine yeni sorular ortaya çıkarmaktadır. Clop'un sızıntı sitesi bir dış tarafça ele geçirildiyse, orada barındırılan çalınan verilere ne olduğunu, kimlerin erişmiş olabileceğini ve tahrifatın bu materyali daha fazla bozup bozmadığını veya açığa çıkarıp çıkarmadığını sormak yerinde olur. Clop, aralarında Shell gibi büyük kuruluşlara yönelik iddiaların da bulunduğu çok sayıda şirkete karşı büyük ölçekli veri hırsızlığı kampanyaları yürütmüştür; şirket, grubun daha geniş gasp faaliyetiyle bağlantılı potansiyel 89GB'lık bir veri ihlalini araştırdığını doğrulamıştır. Bunun gibi olaylar, bu sızıntı sitelerinin arkasındaki gerçek dünya riskini göstermektedir: bunlar soyut dark web tuhaflıkları değil, belirli ve adlandırılmış ihlallere bağlı hassas kurumsal ve müşteri verilerini barındırmaktadır.
Bir sızıntı sitesi el değiştirdiğinde veya rakip bir grup tarafından ele geçirildiğinde, kurbanlar çalınan verilerinin gerçekte nerede bulunduğuna ve kim tarafından kontrol edildiğine dair görünürlüğünü kaybeder. Bu belirsizlik, başlangıçta talep edilen fidyeden bağımsız olarak başlı başına bir risktir.
Bu Sizin İçin Ne Anlama Geliyor?
Kuruluşunuz yukarıda bahsedilen Shell olayı gibi bir Clop ihlal iddiasında adlandırıldıysa, bu olay çalınan verileri çevreleyen tehdit ortamının ilk ihlalden sonra bile sabit kalmadığının bir hatırlatıcısıdır. Sızıntı sitesi kaldırmaları, tahrifatlar ve rakip hackler, verilerinizin nasıl ve nerede açığa çıktığını değiştirebilir.
Daha geniş anlamda, bu olay halka açık içerik yönetim sistemleri çalıştıran herhangi bir kuruluş için faydalı bir vaka çalışmasıdır. Grav CMS, WordPress, Drupal veya diğer platformlar gibi düzenli yamalama gerektirir ve kimlik doğrulaması gerektirmeyen yol geçişi kusurları, otomatik tarayıcıların ve fırsatçı saldırganların sürekli aradığı tam da bu tür güvenlik açıklarıdır.
Uygulanabilir çıkarımlar
- Yazılım ne kadar önemsiz görünürse görünsün, halka açık her CMS, eklenti ve sunucu bileşenini en son güvenlik yamalarıyla güncel tutun.
- Kimlik doğrulaması gerektirmeyen güvenlik açıklarını yüksek öncelikli olarak ele alın. Bir saldırganın bir kusuru sömürmek için kimlik bilgilerine ihtiyacı yoksa, maruz kalma pencereniz çok daha geniştir.
- Kuruluşunuz daha önce bir Clop ihlal iddiasında adlandırıldıysa, çalınan verilerin nerede yeniden ortaya çıkabileceğine dair güncellemeleri izleyin, çünkü sızıntı sitesi kesintileri veri maruziyetini uyarı olmadan değiştirebilir.
- Bu olayı dahili olarak bir tartışma noktası olarak kullanın: başkalarının yamalanmamış sistemlerinden kâr eden tehdit aktörleri bile aynı temel güvenlik başarısızlıklarına karşı bağışık değildir.
FAQ: Q1: Clop'un dark web sızıntı sitesinin ele geçirilmesine ne sebep oldu? A1: ShinyHunters, Clop'un siteyi çalıştırmak için kullandığı içerik yönetim sistemi olan Grav CMS'deki yamalanmamış bir kusuru sömürerek Clop'un sızıntı sitesini ihlal etti. Q2: Grav CMS'de ne tür bir güvenlik açığı sömürüldü? A2: Bu, bir saldırganın geçerli oturum açma kimlik bilgileri olmadan amaçlanan kapsam dışındaki dosya ve dizinlere erişmesine olanak tanıyan, kimlik doğrulaması gerektirmeyen bir yol geçişi kusuruydu. Q3: ShinyHunters neden Clop'un sızıntı sitesine girebildi? A3: CMS örneği muhtemelen güncel olmayan veya yamalanmamış yazılım çalıştırıyordu, çünkü yol geçişi kusurları iyi belgelenmiştir ve yamalama yoluyla kolayca giderilebilir. Q4: Clop, sızıntı sitesi ele geçirildikten sonra ne yapmak zorunda kaldı? A4: Clop, önceki sunucusunun ele geçirildiğini ve tahrif edildiğini doğruladıktan sonra veri sızıntısı sitesini yeni bir Tor adresine taşımak zorunda kaldı. Q5: Bu olayın daha geniş önemi nedir? A5: Fidye yazılımı gruplarının kurbanlara karşı sömürdükleri aynı yamalanmamış yazılım başarısızlıklarına karşı bağışık olmadıklarını gösterir ve gasp gruplarının birbirlerinin altyapısını hedef alma eğilimini yansıtır. ---END---




