Geniş çapta güvenilen bir yardımcı program, ona güvenen kişilere karşı kullanılıyor. Cybersecurity News'ten gelen bir rapora göre, saldırganlar OpenSUpdater kötü amaçlı yazılımını sahte 7-Zip yükleyicilerinin içine saklıyor ve kurulum çalışırken uzak sunucularla iletişim kuran gizli yükleyiciler kullanıyor. Bu truva atına dönüştürülmüş 7-Zip yükleyici kötü amaçlı yazılım kampanyası, indirdiğiniz dosyanın, aldığınızı düşündüğünüz program kadar önemli olduğunu hatırlatıyor.
Kamuya açık ayrıntılar sınırlı, bu nedenle bu yazı bildirilenlerle sınırlı kalıyor ve atabileceğiniz pratik adımlara odaklanıyor.
Sahte 7-Zip yükleyicileri OpenSUpdater'ı nasıl iletiyor
Bildirilen teknik kavramsal olarak basittir. Saldırganlar, bir kötü amaçlı yazılım ailesi olan OpenSUpdater'ı kendilerini 7-Zip olarak sunan yükleyicilerin içine paketliyor. Bu yükleyicilerin içinde gizli bir yükleyici bulunuyor. Kurulum sırasında bu yükleyici uzak sunuculara ulaşıyor ve ek kötü amaçlı etkinliğin başlayabileceği aşama burasıdır.
Bu önemlidir çünkü yükleyici kullanıcının bakış açısından normal görünebilir ve normal davranabilir. Bir kurulum penceresi açılır, ilerleme çubuğu ilerler ve kurban rutin bir yazılım kurulumu gibi görünen şeyi görür. Şüpheli ağ iletişimi arka planda, gözden uzakta gerçekleşir.
7-Zip'in seçilmesi rastgele değildir. Popüler, ücretsiz bir dosya arşivleyicidir ve insanlar onu sık sık arar, bu da onu uygun bir kılık haline getirir. Saldırganlar, birçok kullanıcının doğrudan resmi proje sitesine gitmek yerine yazılım adını arayıp umut verici bir sonuca tıklaması gerçeğine güvenir.
Kaynak makale, truva atına dönüştürülmüş yükleyicilerin nasıl dağıtıldığını belirtmiyor, bu nedenle burada bu konuda spekülasyon yapmayacağız.
Truva atına dönüştürülmüş bir yazılım yükleyicisi nasıl tespit edilir
Hiçbir kontrol tek başına kusursuz değildir, ancak birkaç alışkanlık riskinizi önemli ölçüde azaltır.
- Dosyanın nereden geldiğini kontrol edin. İndirmeye bir reklam, doğrulamadığınız bir arama sonucu, bir forum bağlantısı veya üçüncü taraf bir yansıma üzerinden ulaştıysanız, ona şüpheyle yaklaşın. Benzer görünen alan adları yaygın bir hiledir, bu nedenle adresi dikkatlice okuyun.
- Kurulum sırasında beklenmedik davranışlara dikkat edin. Basit bir arşivleyicinin dosyaları kopyalamak ve kısayollar oluşturmaktan çok daha fazlasını yapmasına gerek olmamalıdır. Açıklanamayan ağ etkinliği, ekstra istemler veya ek programların ortaya çıkması uyarı işaretleridir.
- Dosya ayrıntılarını karşılaştırın. Resmi projeler genellikle sürüm numaralarını ve sağlama toplamlarını yayınlar. Boyut, sürüm veya karma, resmi sitenin listelediğiyle eşleşmiyorsa dosyayı çalıştırmayın.
- Güvenlik uyarılarına dikkat edin. Antivirüsünüz veya Windows'un yerleşik korumaları bir yükleyiciyi işaretlerse, uyarıyı geçersiz kılmak yerine duraklayın ve araştırın. Yeni sürümlerin bazen yanlış işaretlenebileceğini unutmayın, bu nedenle sonuç çıkarmadan önce resmi kaynak üzerinden doğrulayın.
- Dijital imzayı inceleyin. Windows'ta bir yükleyiciye sağ tıklayabilir, özelliklerini açabilir ve Dijital İmzalar sekmesine bakabilirsiniz. İmzalanması gereken yazılımda eksik veya tanıdık olmayan bir imzalayan sorgulanmaya değerdir.
Daha geniş nokta şudur: Truva atına dönüştürülmüş bir yükleyici bir yazılım kusurunu değil, güveni istismar eder. Bu model çok farklı tehditlerde kendini gösterir. ABD, İngiltere ve Hollanda ajanslarının işaretlediği İran Telegram casus yazılımı haberimiz, kötü amaçlı yazılımın insanların zaten kullandığı ve güvenli olduğuna inandığı bir şey gibi görünerek nasıl başarılı olabileceğini gösteriyor.
VPN'in yardımcı olduğu ve olmadığı yerler
VPN'ler neredeyse her gizlilik konuşmasında gündeme gelir, bu nedenle burada ne yaptıkları konusunda kesin olmakta fayda var.
Bir VPN, cihazınız ile VPN sunucusu arasındaki trafiğinizi şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi maskeler. Bu, genel Wi-Fi'de ve bazı izleme türlerini sınırlamak için kullanışlıdır. İndirdiğiniz dosyaları denetlemez ve bir yükleyicinin gerçek olup olmadığını bilmez.
Kötü amaçlı bir 7-Zip yükleyicisini VPN üzerinden indirirseniz, yine de kötü amaçlı bir yükleyiciniz olur. Windows makinenizde çalıştığında, gizli yükleyici yine de uzak sunucularıyla iletişim kurabilir, çünkü bu bağlantı diğer tüm trafikler gibi VPN tünelinden geçer. Bazı güvenlik paketleri kötü amaçlı site engelleme gibi koruyucu özellikler içerir, ancak bu bir VPN'in sağladığı temel gizlilik hizmetinden ayrı bir işlevdir ve varsayılmamalıdır.
Bir VPN'i sınırlı bir katman olarak düşünün. Aktarımdaki verileri ve bazı gizliliğinizi korur, ancak dikkatli indirme, uç nokta koruması veya sistem güncellemelerinin yerini tutmaz.
Windows yazılımını indirmenin ve doğrulamanın daha güvenli yolları
Birkaç rutin, bu tür bir saldırının size karşı başarılı olmasını çok daha zor hale getirir.
- Doğrudan resmi proje sitesine gidin. Bir arama sonucuna veya reklama güvenmek yerine adresi kendiniz yazın veya güvenilir bir kaynaktan oluşturduğunuz bir yer imini kullanın.
- Çalıştırmadan önce doğrulayın. Projenin sağlama toplamları veya imzalar yayınladığı yerlerde, bunları indirdiğiniz dosyayla karşılaştırın.
- Bir paket yöneticisi düşünün. winget gibi araçlar, yazılımı düzenlenmiş depolardan kurabilir ve bu da benzer görünen sitelere maruz kalmayı azaltır.
- Uç nokta korumasını etkin ve güncel tutun. Gerçek zamanlı tarama, bilinen kötü amaçlı yükleyicileri çalıştırılmadan önce yakalayabilir.
- Günlük işler için standart bir hesap kullanın. Yönetici onayı gerektiren yükleyiciler, isteğin mantıklı olup olmadığını sormanız için size bir an verir.
- Tanımadığınız dosyaları önce tarayın. Emin değilseniz, açmadan önce yükleyiciyi saygın bir çok motorlu tarayıcıyla kontrol edin.
Bu Sizin İçin Ne Anlama Geliyor
7-Zip kullanıyorsanız panik yapmanıza gerek yok, ancak kopyanızı nasıl edindiğinizi doğrulamalısınız. Resmi proje sitesi dışında herhangi bir yerden indirdiyseniz, kaldırmayı, tam bir güvenlik taraması yapmayı ve meşru kaynaktan yeniden yüklemeyi düşünün. Bir kurulumdan sonra olağandışı ağ etkinliği, tanıdık olmayan süreçler veya güvenlik uyarıları fark ederseniz, cihazı potansiyel olarak ele geçirilmiş olarak değerlendirin ve önemli parolalarınızı temiz bir cihazdan değiştirmeyi düşünün.
Kuruluşlar için bu, çalışanlara yazılımı kendi başlarına indirmek yerine onaylı kanallar aracılığıyla talep etmelerini hatırlatmak için iyi bir an.
Önemli çıkarımlar
- Bildirilen truva atına dönüştürülmüş 7-Zip yükleyici kötü amaçlı yazılım kampanyası, OpenSUpdater'ı kurulum sırasında uzak sunucularla iletişim kuran yükleyicilere sahip sahte yükleyicilerin içine saklıyor.
- Yazılımı yalnızca resmi proje sitelerinden indirin ve sağlama toplamları veya imzalar mevcut olduğunda yükleyicileri doğrulayın.
- Bir VPN trafiğinizi ve IP adresinizi korur, ancak kötü amaçlı bir yükleyicinin çalışmasını engellemez.
- Güvenlik araçlarını güncel tutun ve herhangi bir uyarıyı göz ardı etmek yerine araştırın.
Kötü amaçlı yazılımın güveni nasıl istismar ettiği hakkında daha fazla bilgi edinmek için vpn.social'in devlet bağlantılı kötü amaçlı yazılım kampanyaları haberlerini okuyun; İran'ın Telegram casus yazılımı hakkındaki ortak uyarıyla başlayın. Ders devam ediyor: önce kaynağı doğrulayın ve VPN dahil her koruma katmanını yanıtın yalnızca bir parçası olarak görün.




, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)