DOLAR 34,7494 0.08%
EURO 36,5786 0.22%
ALTIN 2.957,110,47
BITCOIN 0%
İstanbul
10°

PARÇALI BULUTLU

06:34

SABAHA KALAN SÜRE

Kaspersky uzmanları, kurumsal verileri şifrelemek için BitLocker kullanan yeni bir fidye yazılımı tespit etti!
  • Haberuc
  • Teknoloji
  • Kaspersky uzmanları, kurumsal verileri şifrelemek için BitLocker kullanan yeni bir fidye yazılımı tespit etti!

Kaspersky uzmanları, kurumsal verileri şifrelemek için BitLocker kullanan yeni bir fidye yazılımı tespit etti!

ABONE OL
30 Mayıs 2024 12:24
Kaspersky uzmanları, kurumsal verileri şifrelemek için BitLocker kullanan yeni bir fidye yazılımı tespit etti!
0

BEĞENDİM

ABONE OL

Tehdit aktörleri, evrakların geri yüklenmesini önlemek için kurtarma seçeneklerini kaldırıyor ve yeni bir özelliğe sahip berbat emelli bir komut belgesi kullanıyor. Ayrıyeten belli Windows sürümlerini algılayabiliyor ve Windows sürümüne nazaran BitLocker’ı etkinleştirebiliyor.

“ShrinkLocker” olarak isimlendirilen bu fidye yazılımı ve türevleriyle ilgili olaylar Meksika, Endonezya ve Ürdün’de gözlemlendi. Failler çelik ve aşı üretimi yapan şirketleri ve bir kamu kurumunu amaç aldı.

Kaspersky Küresel Acil Durum Müdahale takımının bildirdiğine nazaran, tehdit aktörleri Windows bilgisayarlardaki vazifeleri otomatikleştirmek için kullanılan bir programlama lisanı olan VBScript’i kullanarak, taarruzun ziyanını en üst seviyeye çıkarmak için daha evvel bildirilmemiş özelliklere sahip makûs maksatlı bir komut evrakı oluşturuyor. Buradaki yenilik, tehdidin sistemde yüklü olan mevcut Windows sürümünü denetim etmesi ve BitLocker özelliklerini buna nazaran aktifleştirmesi. Bu halde tehdidin Windows Server 2008’e kadar yeni ve eski sistemlere bulaşabileceğine inanılıyor.

İşletim sistemi sürümünün taarruz için uygun olması durumunda, komut belgesi önyükleme ayarlarını değiştiriyor ve BitLocker kullanarak tüm şoförleri şifrelemeye çalışıyor. Yeni bir önyükleme kısmı oluşturarak bilgisayarın şoföründe işletim sisteminin ön yüklenmesi için gerekli belgeleri içeren farklı bir kısım kuruyor. Bu aksiyon kurbanı daha sonraki bir basamakta kilitlemeyi amaçlıyor. Saldırganlar ayrıyeten BitLocker’ın şifreleme anahtarını teminat altına almak için kullanılan koruyucuları da siliyor, böylelikle kurban bunları kurtaramıyor.

Kötü maksatlı komut belgesi daha sonra sistem hakkındaki bilgileri ve ele geçirilen bilgisayarda oluşturulan şifreleme anahtarını tehdit aktörü tarafından denetim edilen sunucuya gönderiyor. Akabinde ipucu niteliğinde olan ve taarruzun araştırılmasına yardımcı olabilecek günlük kayıtlarını ve çeşitli evrakları silerek izini kapatıyor.

Son adımda makus hedefli yazılım sistemi kapatmaya zorluyor ki, bu başka bir önyükleme kısmında evrakların oluşturulması ve yine yüklenmesi ile sağlanan bir yetenek. Kurban BitLocker ekranında şu bildirisi görüyor: “Bilgisayarınızda artık BitLocker kurtarma seçeneği mevcut değil”.

Sistemin zorla kapatılmasından sonra kurbanın ekranında beliren mesaj

Kaspersky kelam konusu komut evrakını “ShrinkLocker” olarak isimlendirdi. Bu isim, saldırganın sistemin şifrelenmiş evraklarla gerçek halde ön yüklenmesini sağlamak için gerekli olan kritik tekrar kısım boyutlandırma prosedürünü vurguluyor.

Kaspersky Küresel Acil Durum Müdahale Grubu Olay Müdahale Uzmanı Cristian Souza, şunları söylüyor: “Bu hadisede bilhassa tasa verici olan şey, başlangıçta bilgi hırsızlığı yahut ifşa risklerini azaltmak için tasarlanan BitLocker’ın saldırganlar tarafından makûs niyetli gayeler için kullanılmasıdır. Bir güvenlik tedbirinin bu halde silah haline getirilmesi acımasız bir ironi. BitLocker kullanan şirketlerin güçlü parolaları ve kurtarma anahtarlarını inançlı bir formda saklanması çok kıymetlidir. Çevrimdışı tutulan ve test edilen sistemli yedeklemeler de temel müdafaa tedbirleridir.” 

Olayın detaylı teknik analizi Securelist’te yer alıyor. Kaspersky uzmanları, saldırganların raporda açıklanan özellikten yararlanmasını önlemek için aşağıdaki hafifletme tedbirlerini öneriyor:

  • BitLocker’ı berbata kullanmaya çalışan tehditleri tespit etmek için sağlam, düzgün yapılandırılmış bir güvenlik yazılımı kullanın. Tehditleri proaktif olarak araştırmak için Yönetilen Algılama ve Cevap (MDR) uygulayın.
  • Şifreleme özelliklerinin yetkisiz olarak aktifleştirilmesini yahut kayıt defteri anahtarlarının değiştirilmesini önlemek için kullanıcı ayrıcalıklarını sonlandırın.
  • Virüs bulaşmış sistemler saldırgan tesir alanlarına parola yahut anahtar iletebileceğinden, hem GET hem de POST isteklerini yakalayarak ağ trafiğinin günlüğe kaydını ve izlenmesini aktifleştirin.
  • VBScript ve PowerShell yürütme olaylarını izleyin. Günlüğe kaydedilen komut evraklarını ve komutları lokal silme sürecine karşılık aktif bir formda saklamak için harici bir depolamaya kaydedin

Kaynak: (BYZHA) Beyaz Haber Ajansı

En az 10 karakter gerekli


HIZLI YORUM YAP
300x250r
300x250r

Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için veri politikamızı inceleyebilirsiniz.