DOLAR 34,3461 0.1%
EURO 37,4024 0.55%
ALTIN 3.022,610,15
BITCOIN 2316232-2,03%
İstanbul
14°

AZ BULUTLU

02:00

İMSAK'A KALAN SÜRE

Türkiye kökenli fidye yazılımı dünyaya yayılıyor
  • Haberv
  • Teknoloji
  • Türkiye kökenli fidye yazılımı dünyaya yayılıyor

Türkiye kökenli fidye yazılımı dünyaya yayılıyor

ABONE OL
23 Ağustos 2023 12:01
Türkiye kökenli fidye yazılımı dünyaya yayılıyor
0

BEĞENDİM

ABONE OL

ESET araştırmacıları,  Türkiye kökenli olduğunu düşündükleri CosmicBeetle kümesinin Spacecolon araç setini tahlil ederek Scarab fidye yazılımını savunmasız sunuculara dağıttıklarını tespit etti. 

Siber güvenlik şirketi ESET tarafından CosmicBeetle olarak isimlendirilen Spacecolon operatörleri net bir gayeye sahip olmasa bile en çok Avrupa ülkeleri, Türkiye ve Meksika’da tespit edildi. 

Spacecolon, hassas bilgileri çalma yahut Scarab fidye yazılımını dağıtma yeteneğine sahip bir uzaktan erişim truva atı olarak hizmet ediyor. CosmicBeetle muhtemelen ZeroLogon’a karşı savunmasız web sunucularını yahut kaba kuvvet uygulayabildiği RDP kimlik bilgilerini hedefliyor. CosmicBeetle’ın ScRansom ismi verilen yeni bir fidye yazılımının dağıtımına başlayacağı düşünülüyor. Muhtemelen kurban kuruluşlara, savunmasız web sunucuları aracılığıyla yahut RDP kimlik bilgilerini kaba kuvvetle zorlayarak sızıyor. Kimi Spacecolon yapıları çok sayıda Türkçe terim içeriyor; bu nedenle, ESET, Türkçe konuşan bir geliştirici tarafından yazıldığına inanıyor. 

 

Geçmişi 2020 yılına kadar uzanıyor

ESET’in araştırmalarına nazaran Spacecolon’un geçmişi en az Mayıs 2020’ye kadar uzanıyor ve faaliyetleri devam ediyor. ESET, Spacecolon’un operatörlerine “uzay” ve “scarab” temasını temsil etmesi için CosmicBeetle ismini verdi. ESET telemetrisi tarafından tespit edilen Spacecolon olayları, İspanya, Fransa, Belçika, Polonya ve Macaristan üzere Avrupa Birliği ülkelerinde yüksek yaygınlıkla birlikte tüm dünyayı kapsıyor. ESET, ayrıyeten Türkiye ve Meksika’da yüksek yaygınlık tespit etti. CosmicBeetle, yeni fidye yazılımı ScRansom’un dağıtımını hazırlıyor üzere görünüyor. Spacelogon, sunucuları ele geçirdikten sonra fidye yazılımı yüklemenin yanı sıra saldırganların güvenlik eserlerini devre dışı bırakmasına, hassas bilgileri çalmasına ve daha fazla erişim elde etmesine imkan tanıyan çok çeşitli üçüncü taraf araçlar içeriyor.

 

Türkiye ve Meksika’da yüksek yaygınlık tespit edildi

ESET araştırmacısı Jakub Souček şu açıklamayı yaptı: “Spacecolon’un kurbanlarının ortasında CosmicBeetle tarafından kullanılan erişim sistemlerine karşı savunmasız olmalarının dışında rastgele bir benzerlik gözlemlemedik. Amaçların odaklandığı alanlar ya da büyüklükleri ortasında da rastgele bir örüntü bulamadık. Lakin (tür ve coğrafyaya göre) birkaç isim vermek gerekirse, Spacecolon’u Tayland’da bir hastane ve turizm beldesinde, İsrail’de bir sigorta şirketinde, Polonya’da lokal bir devlet kurumunda, Brezilya’da bir cümbüş sağlayıcısında, Türkiye’de bir etraf şirketinde ve Meksika’da bir okulda gözlemledik.” 

İlginizi Çekebilir;  Elon Musk, Çin'de yıllardır yasak olan bir uygulamayı delerek hamle yaptı.

CosmicBeetle muhtemelen ZeroLogon güvenlik açığına karşı savunmasız olan web sunucularını ya da kaba kuvvet uygulayabildiği RDP kimlik bilgilerine sahip olanları hedeflliyor. Spacecolon ayrıyeten  operatörlerine art kapı erişimi de sağlayabiliyor. CosmicBeetle makus maksatlı yazılımını gizlemek için kayda paha bir gayret göstermiyor ve ele geçirilen sistemlerde çok sayıda iz bırakıyor. 

 

Yeni bir fidye yazılımı geliştiriliyor

CosmicBeetle savunmasız bir web sunucusunu ele geçirdikten sonra, kullandığı ana Spacecolon bileşeni olan ScHackTool’u konuşlandırıyor. Taarruzları büyük ölçüde aracın GUI’sine ve operatörlerinin etkin iştirakine dayanıyor. Uygun gördükleri halde talep üzerine sızdıkları makineye ek araçlar indirmelerine ve çalıştırmalarına imkan tanıyor. CosmicBeetle şayet amacın pahalı olduğunu düşünürse, ScInstaller’ı dağıtabilir ve daha fazla uzaktan erişim sağlayan ScService’i yüklemek için kullanabilir. CosmicBeetle’ın dağıttığı son yük Scarab fidye yazılımının bir varyantı. Bu varyant dahili olarak pano içeriğini izleyen ve kripto para cüzdanı adresi olabileceğini düşündüğü içeriği saldırgan tarafından denetim edilen bir adresle değiştiren bir berbat maksatlı yazılım çeşidi olan ClipBanker’ı kullanıyor.

Türkiye’den VirusTotal’e yüklenen örneklere bakarsak yeni bir fidye yazılımı ailesi geliştiriliyor. ESET Research, ScRansom ismini verdiği bu yeni fidye yazılımın Spacecolon ile birebir geliştiriciler tarafından yazıldığından neredeyse emin. ScRansom tüm sabit, çıkarılabilir ve uzak şoförleri şifrelemeye çalışıyor. ESET, bu fidye yazılımının yaygında dağıtıldığını gözlemlemedi ve hala geliştirme kademesinde olduğu görülüyor.

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

Bu yazı yorumlara kapatılmıştır.


HIZLI YORUM YAP
300x250r

300x250r

Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için veri politikamızı inceleyebilirsiniz.