BlackLock Fidye Yazılımı Açığa Çıktı: Araştırmacılar, Sızdırma Sitesindeki Açığı Kullanarak Hackledi
Siber güvenlik araştırmacıları, fidye yazılımı gruplarına karşı düzenlenen nadir saldırılardan birine imza attı. Tehdit avcıları, BlackLock adlı bir fidye yazılımı grubunun çevrimiçi altyapısına sızarak grubun çalışma yöntemleri hakkında kritik bilgileri ele geçirdi.
Güvenlik firması Resecurity, BlackLock'un veri sızdırma sitesinde (Data Leak Site - DLS) bulunan bir güvenlik açığını tespit etti. Bu açıklık, yapılandırma dosyalarının, kimlik bilgilerinin ve sunucuda yürütülen komut geçmişinin dışarı sızdırılmasına olanak tanıyordu.
"BlackLock Ransomware'in veri sızdırma sitesindeki belirli bir yanlış yapılandırma, TOR gizli servisleri aracılığıyla barındırılan ağ altyapılarıyla ilgili clearnet IP adreslerinin açığa çıkmasına ve ek hizmet bilgilerine erişilmesine neden oldu." – Resecurity
Araştırmacılar, BlackLock grubunun operasyonel güvenliğinde (OPSEC) büyük bir hata yaptığını belirtiyor.
BlackLock, Eldorado adlı başka bir fidye yazılımı grubunun yeniden markalanmış bir versiyonu. 2025 yılı itibarıyla en aktif fidye gruplarından biri haline gelen BlackLock, özellikle teknoloji, üretim, inşaat, finans ve perakende sektörlerine yoğun saldırılar düzenliyor. Geçtiğimiz ay itibarıyla 46 kurbanını web sitesinde listelemiş durumda.
Grup, Arjantin, Aruba, Brezilya, Kanada, Kongo, Hırvatistan, Peru, Fransa, İtalya, Hollanda, İspanya, Birleşik Arap Emirlikleri, Birleşik Krallık ve ABD dahil olmak üzere birçok ülkede faaliyet gösteriyor.
Ocak 2025'te yeraltında bir ortaklık programı başlattığını duyuran BlackLock, siber suçluların kurbanları kötü amaçlı yazılım barındıran sayfalara yönlendirmesine yardımcı olan trafik sağlayıcıları (traffers) aktif olarak işe alıyor.
BlackLock'un Güvenlik Açığı ve Sızan Bilgiler
Resecurity tarafından tespit edilen açık, yerel dosya dahil etme (LFI) zafiyeti. Bu hata, web sunucusunun hassas bilgileri sızdırmasına neden olan bir yol geçişi saldırısı ile tetiklendi. Araştırmacılar, BlackLock'un veri sızdırma sitesinde yürütülen komutları ele geçirerek şu önemli bulgulara ulaştı:
- Fidye yazılımı operatörleri, çaldıkları verileri MEGA bulut depolama servisine yüklemek için Rclone kullanıyor. Bazı durumlarda, MEGA istemcisini doğrudan kurbanın sistemine bile yüklemişler.
- Saldırganlar, MEGA üzerinde en az sekiz hesap oluşturdu. Bu hesapları YOPmail üzerinden açılan geçici e-posta adresleri ile yönettikleri tespit edildi (örneğin, [email protected]).
- BlackLock'un kaynak kodu ve fidye notu, DragonForce adlı başka bir fidye yazılımıyla benzerlik gösteriyor. Ancak, DragonForce Visual C++ ile yazılmışken, BlackLock Go programlama dilini kullanıyor.
- BlackLock'un ana operatörlerinden biri olan “$$$”, 11 Mart 2025’te Mamona adlı kısa ömürlü bir fidye yazılımı projesi başlattı.
BlackLock’un Sızdırma Sitesi Hacklendi!
Saldırganların da saldırıya uğradığı bu olayda BlackLock’un veri sızdırma sitesi, 20 Mart’ta DragonForce tarafından hacklendi!
Resecurity, DragonForce'un BlackLock’un sitesini hacklemek için aynı LFI açığını veya benzer bir yöntemi kullanmış olabileceğini öne sürüyor. Hackerlar, BlackLock'un yapılandırma dosyalarını ve iç yazışmalarını web sitesinde ifşa etti.
Daha ilginç olan nokta ise bu olaydan bir gün önce, Mamona fidye yazılımının veri sızdırma sitesinin de hacklenmiş olması.
"BlackLock fidye yazılım grubu, DragonForce ile iş birliğine mi girdi, yoksa operasyonlarını sessizce yeni bir yapıya mı taşıdı, henüz net değil." – Resecurity
Araştırmacılara göre, DragonForce'un bu operasyonu devralmış olması fidye yazılım pazarındaki konsolidasyonun bir parçası olabilir. Ana aktör "$$$", BlackLock ve Mamona saldırılarından sonra büyük bir şaşkınlık yaşamadı, bu da onun zaten operasyonunun tehlikede olduğunu bildiğine işaret ediyor.
Özetle: BlackLock'un kendi hatası yüzünden hackerlar tarafından hacklenmesi, siber suç dünyasında bile güvenlik açıklarının nasıl ciddi sonuçlar doğurabileceğini gösteriyor. Görünüşe göre, fidye yazılım grupları bile birbirleriyle savaşıyor!




