Fidye Yazılım Çetesi, VPN Kaba Kuvvet Saldırılarını Otomatikleştiren Araç Geliştirdi
Black Basta fidye yazılımı grubu, güvenlik duvarları ve VPN’ler gibi ağ uç cihazlarını ele geçirmek için 'BRUTED' adını verdikleri otomatik bir kaba kuvvet saldırı çerçevesi geliştirdi.
Bu çerçeve, Black Basta'nın ağlara ilk erişimi kolaylaştırmasını ve internete açık, savunmasız uç noktalara fidye yazılımı saldırıları düzenlemesini sağladı.
BRUTED'in keşfi, EclecticIQ araştırmacısı Arda Büyükkaya tarafından fidye yazılım çetesine ait sızdırılmış iç yazışmaların detaylı bir şekilde incelenmesiyle ortaya çıktı.
2024 yılı boyunca bu tür cihazlara yönelik büyük ölçekli kaba kuvvet ve parola püskürtme saldırılarıyla ilgili çeşitli raporlar yayınlandı. Bunlardan bazılarının BRUTED veya benzer yöntemler kullanan operasyonlarla bağlantılı olabileceği düşünülüyor.
Büyükkaya, Black Basta'nın BRUTED platformunu 2023’ten bu yana kullandığını ve bunun uç ağ cihazlarına yönelik büyük ölçekli kimlik bilgisi doldurma (credential stuffing) ve kaba kuvvet saldırılarını yürütmek için özel olarak geliştirildiğini belirtiyor.
Kaynak kodu analizi, çerçevenin özellikle aşağıdaki VPN ve uzaktan erişim ürünlerine yönelik kaba kuvvet saldırıları gerçekleştirmek için tasarlandığını ortaya koyuyor:
Her ürün için kullanılan saldırı yöntemi
Kaynak: EclecticIQ
BRUTED, hedef listesindeki kamuya açık uç ağ cihazlarını bulmak için subdomain’leri tarar, IP adreslerini çözümler ve ‘.vpn’ veya ‘remote’ gibi önekler ekleyerek olası hedefleri belirler. Elde edilen eşleşmeler, komuta ve kontrol (C2) sunucusuna raporlanır.
Olası hedefler tespit edildikten sonra, BRUTED parola adaylarını uzak bir sunucudan alır ve yerel olarak oluşturulan tahminlerle birleştirerek çoklu CPU işlemleri aracılığıyla kimlik doğrulama istekleri gönderir.
Büyükkaya, BleepingComputer ile BRUTED'in kaynak kodunu paylaşarak aracın her hedef cihaz için özelleştirilmiş istek başlıkları (request headers) ve kullanıcı ajanları (user agents) kullanarak kaba kuvvet saldırılarını nasıl gerçekleştirdiğini ortaya koydu.
Cisco AnyConnect (ASA) için kaba kuvvet fonksiyonunun kaynak kodu
Kaynak: BleepingComputer
EclecticIQ raporuna göre BRUTED, hedef cihazların SSL sertifikalarından Ortak Ad (CN) ve Alternatif Konu Adları (SAN) çıkarabilir. Bu bilgiler, hedefin alan adı ve adlandırma kurallarına göre ek parola tahminleri oluşturmak için kullanılıyor.
BRUTED kullanan Black Basta saldırılarının genel görünümü
Kaynak: EclecticIQ
Tespit edilmekten kaçınmak için çerçeve, saldırganın altyapısını bir ara katman arkasına gizleyen özel alan adlarına sahip SOCKS5 proxy listesi kullanıyor.
Black Basta’nın BUSTED çerçevesinde kullanılan proxy sunucular
Kaynak: BleepingComputer
BRUTED’in ana altyapısı Rusya’da barındırılan birden fazla sunucudan oluşuyor ve Proton66 (AS 198953) kayıtlı bir ağ üzerinden işletiliyor.
Sızdırılan sohbet günlükleri, fidye yazılım çetesinin sunucu ücretlerini ödeyemedikleri için yaşanan kesintileri ve bu kesintilerin ardından yeniden ödeme yaparak sunucularını aktif hale getirdiklerini gösteriyor. Bu durum, fidye yazılım gruplarının günlük operasyonlarını anlamamıza yardımcı oluyor.
BRUTED gibi araçlar, birçok ağa aynı anda saldırmayı kolaylaştırarak tehdit aktörlerinin kazanç sağlama olasılığını artırıyor.
Bu tür saldırılara karşı en önemli savunma yöntemleri şunlardır:
EclecticIQ, BRUTED tarafından kullanılan IP adresleri ve alan adlarını içeren bir liste paylaştı. Bu liste, bilinen kötü niyetli altyapılardan gelen talepleri engellemek için güvenlik duvarı kurallarında kullanılabilir.
BRUTED doğrudan bir güvenlik açığını sömürerek uç ağ cihazlarına erişmiyor olsa da, bu cihazların en son güvenlik güncellemeleriyle düzenli olarak güncellenmesi büyük önem taşımaktadır.
Black Basta fidye yazılımı grubu, güvenlik duvarları ve VPN’ler gibi ağ uç cihazlarını ele geçirmek için 'BRUTED' adını verdikleri otomatik bir kaba kuvvet saldırı çerçevesi geliştirdi.
Bu çerçeve, Black Basta'nın ağlara ilk erişimi kolaylaştırmasını ve internete açık, savunmasız uç noktalara fidye yazılımı saldırıları düzenlemesini sağladı.
BRUTED'in keşfi, EclecticIQ araştırmacısı Arda Büyükkaya tarafından fidye yazılım çetesine ait sızdırılmış iç yazışmaların detaylı bir şekilde incelenmesiyle ortaya çıktı.
2024 yılı boyunca bu tür cihazlara yönelik büyük ölçekli kaba kuvvet ve parola püskürtme saldırılarıyla ilgili çeşitli raporlar yayınlandı. Bunlardan bazılarının BRUTED veya benzer yöntemler kullanan operasyonlarla bağlantılı olabileceği düşünülüyor.
Kaba Kuvvet Saldırılarının Otomatikleştirilmesi
Büyükkaya, Black Basta'nın BRUTED platformunu 2023’ten bu yana kullandığını ve bunun uç ağ cihazlarına yönelik büyük ölçekli kimlik bilgisi doldurma (credential stuffing) ve kaba kuvvet saldırılarını yürütmek için özel olarak geliştirildiğini belirtiyor.
Kaynak kodu analizi, çerçevenin özellikle aşağıdaki VPN ve uzaktan erişim ürünlerine yönelik kaba kuvvet saldırıları gerçekleştirmek için tasarlandığını ortaya koyuyor:
- SonicWall NetExtender
- Palo Alto GlobalProtect
- Cisco AnyConnect
- Fortinet SSL VPN
- Citrix NetScaler (Citrix Gateway)
- Microsoft RDWeb (Remote Desktop Web Access)
- WatchGuard SSL VPN
Her ürün için kullanılan saldırı yöntemi
Kaynak: EclecticIQ
BRUTED, hedef listesindeki kamuya açık uç ağ cihazlarını bulmak için subdomain’leri tarar, IP adreslerini çözümler ve ‘.vpn’ veya ‘remote’ gibi önekler ekleyerek olası hedefleri belirler. Elde edilen eşleşmeler, komuta ve kontrol (C2) sunucusuna raporlanır.
Olası hedefler tespit edildikten sonra, BRUTED parola adaylarını uzak bir sunucudan alır ve yerel olarak oluşturulan tahminlerle birleştirerek çoklu CPU işlemleri aracılığıyla kimlik doğrulama istekleri gönderir.
Büyükkaya, BleepingComputer ile BRUTED'in kaynak kodunu paylaşarak aracın her hedef cihaz için özelleştirilmiş istek başlıkları (request headers) ve kullanıcı ajanları (user agents) kullanarak kaba kuvvet saldırılarını nasıl gerçekleştirdiğini ortaya koydu.
Cisco AnyConnect (ASA) için kaba kuvvet fonksiyonunun kaynak kodu
Kaynak: BleepingComputer
EclecticIQ raporuna göre BRUTED, hedef cihazların SSL sertifikalarından Ortak Ad (CN) ve Alternatif Konu Adları (SAN) çıkarabilir. Bu bilgiler, hedefin alan adı ve adlandırma kurallarına göre ek parola tahminleri oluşturmak için kullanılıyor.
BRUTED kullanan Black Basta saldırılarının genel görünümü
Kaynak: EclecticIQ
Tespit edilmekten kaçınmak için çerçeve, saldırganın altyapısını bir ara katman arkasına gizleyen özel alan adlarına sahip SOCKS5 proxy listesi kullanıyor.
Black Basta’nın BUSTED çerçevesinde kullanılan proxy sunucular
Kaynak: BleepingComputer
BRUTED’in ana altyapısı Rusya’da barındırılan birden fazla sunucudan oluşuyor ve Proton66 (AS 198953) kayıtlı bir ağ üzerinden işletiliyor.
Sızdırılan sohbet günlükleri, fidye yazılım çetesinin sunucu ücretlerini ödeyemedikleri için yaşanan kesintileri ve bu kesintilerin ardından yeniden ödeme yaparak sunucularını aktif hale getirdiklerini gösteriyor. Bu durum, fidye yazılım gruplarının günlük operasyonlarını anlamamıza yardımcı oluyor.
Kaba Kuvvet Saldırılarına Karşı Savunma
BRUTED gibi araçlar, birçok ağa aynı anda saldırmayı kolaylaştırarak tehdit aktörlerinin kazanç sağlama olasılığını artırıyor.
Bu tür saldırılara karşı en önemli savunma yöntemleri şunlardır:
- Tüm uç ağ cihazları ve VPN hesapları için güçlü ve benzersiz parolalar kullanmak
- Çok faktörlü kimlik doğrulama (MFA) kullanarak, kimlik bilgileri ele geçirilse bile yetkisiz erişimi engellemek
- Bilinmeyen konumlardan gelen kimlik doğrulama girişimlerini izlemek ve yüksek hacimli oturum açma hatalarını tespit etmek
- Giriş denemelerine hız sınırlama (rate-limiting) ve hesap kilitleme politikaları uygulamak
EclecticIQ, BRUTED tarafından kullanılan IP adresleri ve alan adlarını içeren bir liste paylaştı. Bu liste, bilinen kötü niyetli altyapılardan gelen talepleri engellemek için güvenlik duvarı kurallarında kullanılabilir.
BRUTED doğrudan bir güvenlik açığını sömürerek uç ağ cihazlarına erişmiyor olsa da, bu cihazların en son güvenlik güncellemeleriyle düzenli olarak güncellenmesi büyük önem taşımaktadır.


