Kaspersky'den 'Cring fidye yazılımı endüstriyel hedeflere bulaşıyor' tespiti

- Kaspersky ICS CERT Güvenlik Uzmanı Vyacheslav Kopeytsev: - 'Saldırıya uğrayan kuruluşun ağında gerçekleştirilen keşif sonuçlarına göre, saldırganların şirketin operasyonlarına en büyük zararı vereceğine inandıkları sunucuları ş

Ekonomi 19.04.2021 11:04:45 0
Kaspersky
Tarih: 01.01.0001 00:00 Güncelleme: 19.04.2021 11:04

İSTANBUL (AA) - Kaspersky uzmanları tarafından saldırıya uğrayan kuruluşlardan birinde yürütülen bir araştırma, Cring fidye yazılımı saldırılarının VPN sunucularındaki bir güvenlik açığından yararlandığını ortaya çıkardı.

Kapersky açıklamasına göre, 2021'in başlarında tehdit aktörleri Cring fidye yazılımını kullanarak bir dizi saldırı gerçekleştirdi. Bu saldırılardan Swisscom CSIRT sırasında söz edilse de fidye yazılımının kuruluşun ağına nasıl bulaştığı belirsizliğini korudu. Bu saldırıların kurbanları arasında Avrupa ülkelerindeki endüstriyel işletmeler de yer alıyor. En az bir vakada fidye yazılımının saldırısı üretim tesisinin geçici olarak kapatılmasına neden oldu.

2019 yılında Fortigate VPN sunucularında CVE-2018-13379 güvenlik açığı ortaya çıkarıldı. Sorun giderildi ve düzeltildi, ancak tüm cihazlar güncellenmedi. 2020 sonbaharından itibaren de karanlık web forumlarında internete açık savunmasız cihazların IP adreslerini içeren hazır listeler dolaşmaya başladı. Bununla kimliği doğrulanmamış bir saldırgan, cihaza internet üzerinden bağlanabilir ve açık metin olarak saklanan kullanıcı adı ve şifreyi içeren oturum dosyalarına uzaktan erişebilir.

Kaspersky ICS CERT uzmanları tarafından yürütülen bir olay müdahalesi, Cring fidye yazılımı saldırıları serisinde saldırganların kurumun ağına erişim için CVE-2018-13379 güvenlik açığından yararlandığını ortaya çıkardı. Detaylı incelemeler, operasyonun ana aşamasından bir süre önce saldırganların VPN için çalınan kullanıcı kimlik bilgilerinin hala geçerli olduğundan emin olmak için VPN ağ geçidine test bağlantıları gerçekleştirdiğini gösterdi.

Saldırı günü kurumsal ağdaki ilk sisteme erişim sağlandıktan sonra, saldırganlar sisteme Mimikatz yardımcı programını yükledi. Yardımcı program, daha önce söz konusu sistemde oturum açan Windows kullanıcılarının hesap kimlik bilgilerini çalmak için kullanıldı. Saldırganlar daha sonra etki alanı yöneticisi hesabını ele geçirerek, yöneticinin tek kullanıcı hesabıyla ağdaki tüm sistemlere erişim haklarına sahip olduğu fark etti ve bunu kötüye kullanarak kuruluşun ağındaki diğer sistemlere yayılmaya başladı. Saldırganlar, keşif sürecinin ardından endüstriyel operasyonlar için değerli sistemlerin kontrolünü ele geçirip Cring fidye yazılımını indirerek çalıştırdı.

Uzmanlara göre saldırıya uğrayan sistemlerde kullanılan güvenlik çözümü için zamanında veri tabanı güncellemelerinin yapılmaması da çözümün tehdidi algılamasında ve engellemesinde önemli rol oynadı. Ayrıca antivirüs çözümünün bazı bileşenleri devre dışı bırakıldı ve koruma niteliği düşürüldü.



- "VPN Gateway aygıt yazılımını güncel tutun"


Açıklamada görüşlerine yer verilen Kaspersky ICS CERT Güvenlik Uzmanı Vyacheslav Kopeytsev, saldırının çeşitli ayrıntılarının, saldırganların hedeflenen organizasyonun altyapısını dikkatlice analiz ettiklerini ve keşif aşamasında toplanan bilgilere dayanarak kendi araç setlerini hazırladıklarını gösterdiğini belirterek, şunları kaydetti:

"Örneğin, Cring fidye yazılımının indirildiği kötü amaçlı yazılım için kullanılan ana sunucu, yalnızca birkaç Avrupa ülkesinden gelen isteklere yanıt verecek şekilde özelleştirilmişti. Saldırganların hazırladığı komut dosyaları kötü amaçlı yazılımın etkinliğini kurumun antivirüs çözümünün bir işleviymiş gibi gizledi, şifreleme için seçilen sistemlerde kullanılan veri tabanı sunucuları (Microsoft SQL Server) ve yedekleme sistemleri (Veeam) tarafından gerçekleştirilen işlemleri sonlandırdı. Saldırganların davranışlarına ilişkin yapılan analiz, saldırıya uğrayan kuruluşun ağında gerçekleştirilen keşif sonuçlarına göre, saldırganların şirketin operasyonlarına en büyük zararı vereceğine inandıkları sunucuları şifrelemeyi seçtiklerini gösteriyor."

Kaspersky uzmanları, sistemleri bu gibi tehditlerden korumak için şunları öneriyor:

"VPN Gateway aygıt yazılımını güncel tutun. Uç nokta koruma çözümlerini ve veritabanlarını en son sürümlerine güncelleyin. Tüm uç nokta koruma çözüm modüllerinin her zaman etkinleştirildiğinden emin olun. Aktif dizin ilkesiyle, kullanıcıların yalnızca operasyonel ihtiyaçlarının gerektirdiği sistemlerde oturum açmalarına izin verdiğinizden emin olun. Tesisler arasında VPN erişimini kısıtlayın ve operasyonel ihtiyaçlar için gerekli olmayan tüm bağlantı noktalarını kapatın. Yedekleme sistemini ayrılmış bir sunucuda yedek kopyaları depolayacak şekilde yapılandırın.

Kuruluşunuzun olası fidye yazılımı saldırılarına karşı direncini daha da artırmak için ağlarınızda uç nokta tehdit algılama ve yanıt odaklı güvenlik çözümleri uygulamayı düşünün. Profesyonel güvenlik uzmanlarından en üst düzey bilgi ve becerilere anında erişim sağlamak için yönetilen tespit ve müdahale hizmetlerini uyarlamak da iyi bir fikirdir. Endüstriyel sistemler için özel koruma kullanın. Kaspersky Industrial CyberSecurity, endüstriyel düğümleri korur ve OT ağını izleyerek kötü amaçlı etkinlikleri ortaya çıkarmasına ve durdurmasına olanak tanır."

Anahtar Kelimeler:
Haberi Sesli Oku

İŞ İLANLARI

AFAD Van'dan İstihdam Hamlesi: 33 Daimi Arama ve Kurtarma Teknisyeni Alınacak!


Van İş İlanları

Van Erciş Şeker Fabrikası 105 Personel Alıyor: Kampanya Dönemi İş İmkânı


Van İş İlanları

Van YYÜ 60 Akademisyen Alımıyla Güçleniyor: Detaylar ve Başvuru Şartları


Van İş İlanları

Adalet Bakanlığı’na 20 bin personel alınacak


Van İş İlanları

SPOR HABERLERİ

Turkcell Kadın Futbol Süper Ligi: Hakkarigücü: 0 - Fenerbahçe: 2


Van Spor

Beşiktaş’ta Flaş Gelişme! Ersin Destanoğlu ve Necip Uysal’a Tedbir Kararı Kaldırıldı


Van Spor

Muş Lalezar Spor, ilk yarıyı galibiyetle tamamladı


Van Spor

İbrahim Hacıosmanoğlu: "Adaletten taviz vermeyeceğiz"


Van Spor

Ersin Destanoğlu: "Federasyonumuz ismimizi lekeleme çabasına girmiş"


Van Spor

Kırşehirspor’un eski başkanı Bıçakçı’dan şok iddia: "Almanya’da bana milyonluk şike teklifi yapıldı"


Van Spor

Korkut’ta okçuluk antrenmanları yoğun katılımla sürüyor


Van Spor

Elazığspor: "Gelişmeler kulübümüz tarafından izlenmekte"


Van Spor

Erzincan Belediyesi Birimler Arası Halı Saha Futbol Turnuvası sona erdi


Van Spor

Erzincanlı milli sporcu Afal’dan Türkiye rekoru


Van Spor

24 Erzincanspor’dan bahis soruşturmasıyla ilgili açıklama


Van Spor

Elazığspor’dan 5 futbolcu PFDK’ya sevk edildi


Van Spor

Zirvede puan farkı 1'e indi! Fenerbahçe evinde hata yapmadı


Van Spor

Curling milli takımı Prag’da ikinci oldu


Van Spor

Elazığ Gençlik ve Spor Kulübü’nden 5 şampiyonluk, 11 madalya


Van Spor

Kick Boks Milli Takımı Erzurum’da


Van Spor

Kocaelispor, Galatasaray'ı Devirdi! Süper Lig'de Tarihi Sürpriz: 1-0


Van Spor

Nesine 3.Lig: Malatya Yeşilyurtspor: 2 Hacettepe A.Ş. Türk Metal 1963 Spor: 3


Van Spor

Osman Özköylü: "Bir hakem çıkıp bizim geleceğimizle oynayamaz"


Van Spor

Serkan Özbalta: "Bütün amacımız bu takımın ilk 7’nin içinde olabilmesi"


Van Spor

TFF 3. Lig: 12 Bingölspor: 2 - Diyarbekirspor:0


Van Spor

SON DAKİKA HABERLERİ