Thialf Buz Stadı'nda Ne Oldu?
Sürat pateni şampiyonalarına ev sahipliği yapmasıyla dünya çapında tanınan ünlü Hollanda buz stadı Thialf, bir siber saldırının son kurbanı oldu. Microsoft'a göre, saldırının arkasındaki The Gentlemen olarak bilinen grup, tesisten veri çaldı ve günler içinde fidye ödenmezse bunları karanlık ağda yayınlamakla tehdit ediyor.
Bu, çifte şantaj yapan bir fidye yazılımı çetesinin ders kitabı niteliğindeki çalışma şeklidir: Saldırganlar yalnızca dosyaları kilitlemekle kalmaz, önce hassas verileri çalar ve kamuya açıklama tehdidini koz olarak kullanır. Thialf gibi bir kurum için bu, ödeme yapılmadığı takdirde çalışan kayıtları, mali bilgiler, biletleme verileri veya diğer operasyonel ayrıntıların suç forumlarında satışa çıkması ya da ücretsiz olarak indirilmesi anlamına gelebilir.
The Gentlemen'ın Çifte Şantaj Modeli Nasıl Çalışıyor?
Çifte şantaj yöntemi, çoğu ciddi fidye yazılımı operasyonunun varsayılan yaklaşımı haline geldi ve The Gentlemen da sayısız başka vakada belgelenen aynı kalıbı izliyor gibi görünüyor. İlk olarak saldırganlar bir ağa sızar ve herhangi bir şifreleme başlatmadan önce verileri sessizce dışarı çıkarır. Veriler ellerine güvenli bir şekilde geçtikten sonra kurbanın sistemlerini kilitler ve kendilerini gösterirler; genellikle bir geri sayım sayacı ve ele geçirdikleri verinin kanıtı olarak bir karanlık ağ sızıntı sitesiyle birlikte.
Bu iki yönlü baskı taktiği, kurbanlar için en kolay kaçış yolunu kapatmak üzere tasarlanmıştır. Sağlam yedekleri olan ve şifrelenmiş sistemleri ödeme yapmadan geri yükleyebilen bir kuruluş bile ikinci tehditle karşı karşıyadır: çalınan dosyaların kamuya açıklanması. Bu kombinasyon, çifte şantajı yalnızca şifrelemeye dayalı eski tek tehdit modelinden çok daha etkili hale getirmiştir ve güvenlik araştırmacılarının yedeklerin gerekli olduğunu ancak artık tek başına yeterli olmadığını giderek daha fazla vurgulamasının nedeni de budur.
Hizmet Olarak Fidye Yazılımı ve İş Ortağı (Affiliate) Alımı Açıklandı
The Gentlemen gibi grupları çökertmeyi özellikle zorlaştıran şey, tek ve sıkı bir şekilde kontrol edilen bir ekip olarak faaliyet göstermemeleridir. Microsoft'un analizi, grubun hizmet olarak fidye yazılımı (Ransomware-as-a-Service) anlaşmaları yoluyla iş ortakları (affiliate) bularak genişlediğini tanımlıyor; bu, bir çekirdek ekibin zararlı yazılımı, pazarlık altyapısını ve sızıntı sitelerini oluşturup sürdürdüğü, ardından bu araç setini asıl ihlalleri gerçekleştiren bağımsız iş ortaklarına kiraladığı bir iş modelidir.
Bu franchise benzeri yapı, bir fidye ödemesinin mutlaka tek bir beynine gitmediği anlamına gelir. Ödeme, geliştiriciler ile saldırıyı gerçekleştiren iş ortağı arasında paylaşılır ve aynı zamanda kolluk kuvvetlerinin bir grubu çökertmesinin, altta yatan tehdidi nadiren tamamen ortadan kaldırdığı anlamına gelir. İş ortakları başka bir hizmet olarak fidye yazılımı markasına geçer ve çalışmaya devam eder. Bu, dayanıklılık için inşa edilmiş bir iş modelidir ve bireysel çeteler yükselip alçalırken bile fidye yazılımının neden kalıcı bir sorun olarak kaldığının bir parçasıdır. Conti fidye yazılımı çetesine dair BBC podcast araştırmasında ayrıntıları verilen sızdırılmış dahili sohbetler, bu operasyonların perde arkasında ne kadar kurumsal ve hiyerarşik olabileceğine ender bir bakış sunmuştu.
VPN'ler Fidye Yazılımını Neden Tek Başına Durdurmaz ve Gerçekte Ne İşe Yarar?
Birçok haberin üstünkörü geçtiği bir konuda net olmakta fayda var: Bir VPN böyle bir saldırıyı önleyemezdi ve hiçbir tek araç bunu yapamaz. Fidye yazılımı çeteleri genellikle kimlik avı e-postaları, çalınmış kimlik bilgileri, yama uygulanmamış yazılımlar veya açıkta kalmış uzaktan erişim hizmetleri yoluyla içeri girer; tüketici VPN'inin kapatmak için tasarlandığı boşluklardan değil. Kuruluşların bunun yerine katmanlı savunmalara ihtiyacı vardır: çok faktörlü kimlik doğrulama, ağ bölümlendirme, düzenli çevrimdışı yedekler, uç nokta algılama araçları ve kimlik avı girişimlerini tanımak için personel eğitimi.
Ödeme yapıp yapmama kararı ise işlerin gerçekten zorlaştığı noktadır ve buradaki veriler, ödemenin temiz bir çözümü garanti ettiğini umanlar için cesaret kırıcıdır. Proofpoint'in fidye ödeyenlerin sıklıkla tekrar vurulduğuna dair haberine göre, bir kez ödeme yapan kuruluşların önemli bir kısmı ikinci kez hedef alınmaktadır; bu da ödemenin, olayı kapatmak yerine kurbanı kolay hedef olarak işaretleyebileceğini göstermektedir. Her kuruluş pes etmeyi seçmez de. İsviçreli üretici Stadler Rail, Everest çetesinin 12,3 milyon dolarlık fidye talebini alenen reddederek, reddetmenin zor da olsa bazı kurbanların izlediği uygulanabilir bir yol olduğunu gösterdi.
Bu Sizin İçin Ne Anlama Geliyor?
Çoğu okuyucu için Thialf olayı doğrudan bir tehdit değil, ancak modern fidye yazılımı operasyonlarının nasıl işlediğine ve neden başarılı olmaya devam ettiklerine dair yararlı bir hatırlatmadır. Bir kuruluşta, özellikle de müşteri, çalışan veya ziyaretçi verileriyle uğraşan bir yerde çalışıyorsanız, alınacak ders, önlemenin saldırganın geri sayım saati başlamadan çok önce gerçekleşmesi gerektiğidir. Thialf ziyaretçisi, çalışanı veya ortağıysanız ve kendi verilerinizden endişe ediyorsanız, mekandan gelecek resmi bildirimleri takip edin ve ihlale atıfta bulunan kimlik avı girişimlerine karşı dikkatli olun; zira saldırganlar ve fırsatçılar genellikle bir sızıntı haberini takip amaçlı dolandırıcılıklar yapmak için kullanır.
Uygulanabilir Çıkarımlar
- Verilerinizi tutan herhangi bir kuruluşun çifte şantaj yapan bir fidye yazılımı çetesiyle karşılaşabileceğini varsayın; etkileşim kurduğunuz şirketlere olay müdahale ve veri koruma uygulamalarının neye benzediğini sorun.
- BT sistemlerini yönetiyorsanız, çok faktörlü kimlik doğrulamaya, yama uygulamaya ve çevrimdışı yedeklere, VPN'ler dahil hiçbir tek güvenlik ürününe vermediğiniz önceliği verin.
- Fidye ödemenin bir olayı temiz bir şekilde çözdüğünü varsaymayın. Kanıtlar, ödeme yapan kuruluşlar arasında tekrar hedef alınmanın yaygın olduğunu göstermektedir.
- Thialf ihlaline veya benzer olaylara atıfta bulunan kimlik avı e-postalarına dikkat edin; zira saldırganlar genellikle kamuya açık ihlal haberlerini takip amaçlı dolandırıcılıklar için istismar eder.
- Etkilenen kuruluşların önümüzdeki günlerde nasıl yanıt vereceğini takip edin. Thialf'ın ödeme yapıp yapmama kararı, fidye ödemeleri hakkındaki süregelen tartışmaya bir veri noktası daha ekleyecek.
The Gentlemen gibi hizmet olarak fidye yazılımı operasyonları iş ortaklarını toplamaya ve çifte şantaj taktiklerini geliştirmeye devam ederken, Thialf'taki gibi olaylar muhtemelen manşetlerde yer almaya devam edecek. Bu saldırıların nasıl geliştiği konusunda bilgi sahibi olmak ve güvendiğiniz kuruluşları önlemeyi ciddiye almaya teşvik etmek, halkın kullanımına açık en pratik adımlardan biri olmaya devam ediyor.




