Stronger_Cracker
- 25 Tem 2022
- 6,407 Mesaj
Aktiflik
Seviye
Deneyim
Günümüz çağında, siber güvenlik zafiyetleri giderek artmış durumda. Google Şirketinin Tehdit İstihbarat Grubu`nun yaptığı çarpıcı açıklamaya göre saldırganlar İran Rusya, Çin ve Kuzey Kore`nin Gemini yapay zekasını illegal yönlerde kullandıklarını, tespit etmiş ve gerekli çalışmalara hemen başlamıştır.Siber suçluların özellikle, son model teknoloji ile ana hedefleri, otonom araçlar ve insansız hava araçlarıdır. Tamamen kendilerini bu amaca endexlemişlerdir. Arkalarında iz bırakmamak için, tekil uç noktaları tespit ve müdahale edip, güvenlik zafiyetlerini, minimum seviyede azaltmışlardır.Buna rağmen, GTIG(Google Tehdit İstihbarat Grubu'nun ) yaptığı açıklamaya göre,"Siber casusluğun ve siber aktivist aktörlerin başlıca devlet destekçilerinin çoğu, modern savaşta giderek artan bir rol oynayan otonom araçlara ve insansız hava araçlarına ilgi göstermiştir” diye teknik açıklama yapmıştır.
Google Firmasına yapılan siber saldırılarda, bu faaliyete hizmet eden çeşitli gruplar, tespit edilmiştir.Ukrayna`da yapılan bu saldırıların saha operasyonlarında, aygıtlara gerçek ve fiziksel bağlantı kurulduktan sonra, Telegram ve Signal da bu işin içinde olmakta birlikte,aralarında, şifreli mesajlaşma birde bilgi sızdırmaya çalışılmıştır. Bu saldırganlar ayrıca Signal yazılımının masaüstü uygulamasında teknik verileri ve içerik dökümanlarının bilgilerini ele geçirerek bilgi sızdırma amacıyla WAVESIGN isimli bir Windows toplu iç betiği kullanmıştır.
Ukrayna`nın acil durumlarda müdahale ettiği, bilgisayar ekibi (CERT-UA) bir casusluk programı olarak adlandırılan Sick Sync kampanyasının bu kötü amaçlı yazılım ile tüm ülkedeki yerel savunma güçlerini hedefine alan saldırılardan ötürü, bildirimde bulunmuştur. UAC-0020 ile bu şekilde takma isimle anılan, ajans diğer adıyla vermin olarak da bilinen, (LPR) yani ,Lugansk Halk Cumhuriyeti diğer siber bağlantıları ile bağlantısını teyit edip,bu tehtidi mal etti.Geçtiğimiz Şubat 2022`de Rus Devlet`nin Ukrayna`yı işgalden korunması için bağımsız bir devlet olarak kendi aralarında bağımsızlıklarını ilan etmişlerdir.
Bu Spectr yazılımı, kendi algoritmasına göre, on saniyede bir yenilenerek, ekran fotoğrafı almaktadır. Ve verileri tüm haliyle toplayarak, USB belleklerden, tek tek içindeki bilgileri sömürerek, Element, Signal, Skype ve Telegram buna benzer yazılımların ,web ortamında,o şahısların bu platformlarında tüm bilgilerin dökümlerini çalan bir yazılım da denebilir.(CERT-UA)`nın yaptığı diğer bir açıklamada “Çalınan belgeler veriler dosyalar ve diğer kimlik bilgilerinin, bilgisayar aygıtlarının arasında bağlantı kurulduğunu destekleyen SyncThing standart işlemlerin devreye girdiğini”, belirterek, açıklamada bulunmuştur.
UNC 5125, bir diğer ismi ise, (FlyingYeti ve UAC-0149).Bu tehdit aktörünün yaptığı asıl vurgun, winrarın bir güvenlik açığını bularak, Ukrayna'ya COOKBOX olarak adlandırılan zararlı yazılımın paylaşımını yapmıştır. Geçtiğimiz Perşembe günü yapılan Cloudflare`nin açıklamasında, zararlı yazılımı yayanların,temel amacı Ukrayna`yı hedef alan ve bir aydır sürdürülen bu siber saldırıları engellemek amacıyla, ileriye yönelik adımlar atılmıştır.
Tehdit istihbarat örgütü olan Cloudforce yaptığı açıklamada, “FlyingYeti bağzı amaçları ve hedefleri zararlı yazılım içeren ve bu dosyaları açmaya ön sürdürerek kamuoyuna yapılan hizmetlere bağlantı potansiyelinin endişeleri olduğunu, bu dosyaların çalıştırıldığı takdirde ,COOKBOX isimli PowerShell uygulamasının kötü amaçlı yazılımı ile hedef kitlenin sistemini kontrol altına alınmasıdır” diyerek amacını belirtmiştir. Güvenlik şirketlerinin daha önceden yaptığı açıklamada, bu siber saldırıların, Signal anlık mesajlaşma uygulamasıyla, COOKBOX adlı yazılımın, kötü amaçlarla tehdit sunduğunu da ek olarak ilave etmiştir.Bu tehdit aktörünün asıl gerçek planlaması, Ukrayna kara kuvvetleri, hedefi haline gelmiştir. Bununda başlıca sebepleri arasında,kötü amaçlı içerikleri ağa yaymaktır.
Bazı götü amaçları hackerlar, Signal`e (Gizlilik Odaklı Mesajlaşma Uygulaması)`na bağlı olan cihazların ileri düzey kötü amaçlı QR kodlarını ele geçirmek için istismarda bulunmuşlardır.Rusya ile diğer çeteye hizmet eden terör aktörlerinin, hedef aldıkları, şahısların bilgilerini yetkisiz olarak, erişmiş olmaları, gözlenmiştir.Google Tehdit İstihbarat Grubunun raporunda, Rus bağlantılı çetelerin,Signal dökümanlarını ele geçirmek için yaptıkları, kullandıkları teknik method aynı anda tüm cihazlarda kullanılmasına etki eden özelliklerin, kötüye kullanımş olmasını raporlamıştır. Dünya devi olan teknoloji şirketinin, istihbarat ekiplerince, incelenen saldırılarda, içlerinde UNC5792 kod adı olan, saldırganın da bulunduğu, bu tehdit aktörleri, saldırıya uğramış olan şahsın, verilerini uzaktan kontrol edilen, Signal uygulamasının kötü hedef odaklı, QR kodlarına başvurmuşlardır.Elimizdeki bu verilere kıyasla, sonuç olarak, önceden gelecek olan mesajlaşmaları, hem kurbana hemde terör örgütlerine eş zamanlı,olarak, birbirlerince , dinleme fırsatı tanımıştır.
Signal uygulamasının web sitelerinden gelen, güvenlik zafiyetleri,QR kodların güvenlik bildirimleri gibi eşleştirme talimatları anlaşılmıştır.Diğer bir seçenek olarak da, illegal kullanılmak istenen QR kod verilerinin,Ukrayna ordusu için, gizli ve özel kimlik avına çıktığı kesin ve net olarak tespit edilmiştir.
Kuzey Kore`de kötü amaçlı siber hacker,hastahanelere yönelik yaptığı fidye yazılımı ile, ABD Adalet Bakanlığı(DoJ) tarafından suçlandı.(DoJ)`un yaptığı ifadeye göre,bu istihtabat görevlisi hakkında,tüm ülkedeki sağlık alanlarına yönelik, fidye yazılım saldırıları düzenleyerek, ve bu elde edilen verileri,tüm dünyada, teknoloji savunma hükümet kuruluşlarına ,sızma organizasyonları olarak kullanmak için olduğunu belirtmiştir.Amerika Federal Soruşturma Bürosu (FBI) Başkan Yardımcısı Paul Abbate ”Rim Jong Hyok ve diğer terör saldırganları,Amerika daki hastaneler ve sağlık kuruluşlarından ,fidye yazılımı altında, haraç geliri elde ettikleri ve bu gelirlerin Kuzey Kore`de illegal yollarla kendilerine finanse etmek için olduğunu belirtmiştir.” Bu bildiriye göre aynı anda ABD Dışişleri Bakanlığı, şüphelinin lokasyonunu bulan ve buna eşlik eden diğer hacklerları bulana 10 milyon dolar kadar verileceğini belirtmiştir.
ABD Dışişleri`nin belirttiği bir detayda, Kasım 2022`de startı verilerin bu kötü amaçlı saldırının ABD hava savunmasından,30 gigabayttan da fazla verileri ele geçirdiklerini ve bu verilerin uçak ve uydularda kullanılan yazılımlarından oluştuğunu dile getirmiştir. Yetkililerin yaptığı bir diğer açıklama ise “bu kötü amaçlı yapılan siber saldırılardan, akladıkları kara para miktarı, 114.000 dolarlık olduğunu söylemiştir.”
Ulusal Güvenlik Ajansı (NSA)`nın açıklması ise, “Bu terör faaliyeti yapan grubun, Amerika, Japonya, Günay Kore ve Hindistan olmak üzere, tüm dünya çapında her daim tehdit oluşumu olacaktır.” Sözlerini beyan etmiştir. Asıl amaçları internet aplikasyonlarında günümüzde de bilinen, N güvenlik duvarı açıklarından faydalanarak, bu aktörlerin, kendi yapmış oldukları özel arka kapı yazılımları ile, yaptıkları uzaktan erişim protokolleriyle, truva atları, açık kaynak yardımcı yazılımları gibi özel bir algoritma kullanarak notka atışı keşif yaparak root yetkisine girebilmektedirler” diye söylemiştir.Arşivlenmiş olan diğer bir kötü yazılım ise, ZIP arşivinde bulunduğu anlaşılan, Microsot Windows Kısayol(LNK) verileri yada HTML(HTA) içinde olan,zararlı ek dökümanlarda kimlik avı olarak e-postalarda kullanılmıştır.(CISA) Amerika Siber Güvenlik ve Altyapı Güvenliği Ajansı “Bu terör örgütünde faaliyet gösteren kötü amaçlı suçluların , sistemde bulunan tüm verileri yönetme konusunda da çok yetkiye sahip olduğunu ve ayrıca PowerShell, Windows Yönetim Araçları,komut satırı olarak da (WMIC) ve Linux bash, yapılandırmasına”, olanak sağladıklarını açıklamıştır.
APT43 ile anılan bur terör örgütü ise, Güney Kore`yi hedef alan, yaptığı siber saldırılarda, PowerShell ve Dropbox kullanmıştır.Kuze Kore ile arasında bağlantısı olan bu tehtid örgütünün,Güney Kore`de bulunan işletmeleri, hükümeti ve kripto para sektörlerini, hedefi altına almasına devam eden, bir bağlantısı olduğu anlaşılmıştır. Güvenlik görevlileri Den luzvyk ve Tim Peck The Hacker News ile yapılan açıklamada “Faaliyet gösteren bu saldırganlar Kore dili ile yazılmış gizli belgeleri ve dökümanları özel olarak hazırlayıp, kimlik avı tuzaklarından yer edinerek yaptıkları hedeflere karşı siber saldırılarda başarılı olduklarını” söylemiştir.Saldırı derecesi ise, zararlı yazılımların dağıtımı, keşfi ve yürütülmesi, bağzı aşamalarda, PowerShell ve Dropbox kullanarak, sızdırma amacı ile yapılmıştır.
Google Şirketi`nin yaptığı açıklmaya göre, Devlet destekli, bilgisayar korsanlarının Gemini yapay zekasına keşif ve saldırılarda bulunduğunu belirtmiştir. Yapılan açıklamaların diğer detayları ise,Kuzey Kore bağlantılı, UNC2970 adı ile isimlendirilen bu tehtid örgütünün, siber saldırı yaşam döngüsünü hızlandırmak için, bilgi operasyonlarını,ve model çıkartma hedeflerini, gerçekleştirmek amacıyla, bu hedefi silah haline, getirip, amaç edinmişlerdir.
Bu yapay zeka veri modellerinin, kötü amaçla kullanılmasını, örgütlerin kendi şahıslarını, bayrak kapma gibi(CTF) , yarışmalarına katılmak gibi kendilerini böyle göstererek, sistemin, değişik ve garip yanıtlar üretmesini sağlayarak, yeniden dizayn etmeleridir.Bu arada Google, tehdit örgütlerine karşı amaçlarını, tespit ederek, çeşitli önlemler ve, diğer güvenlik tedbirletinide birleştirilerek, sistemlerimizi sürekli olarak, geliştiriyoruz sinyalini vermiştir.Ayrıca çok da yaygın olan, bilgisayar sorunlarını düzeltmek için, yapay zekanın bize sunduğu hizmetlerin, herkeze açık olduğunu da belirterek , bu özellikten yararlalan,ClickFix kampanyalarına da işaret etti.Son olarakda, Google, özel bir sistematik yapıya sahip olan,hedef verilerini yansıtan,çok büyük model oluşturmayı hedefleyen,saldırıları önceden tespit edip, bu modelin, büyük ölçekli saldırılarda kullanılacağını söylemiştir.
İran asıllı bazı hackerlar,Havacılık ve Savunma saldırılarında, deeproot ile birlikde,Twosrtoke kötü amaçları yazılımları kullanıyorlar. Bu yazılımların hedefi,İran`dan kaynaklandığı, şüphesi ile, çeşitli casusluk hizmetlerine de bulunan, tehdit unsurlarının,Orta Doğu`daki, havacılık,uzay ve savunma sanayilerine yönelik, bir parçası olarak, kullanıldığı belirtilmiştir.İlk erişim stratejileri, çeşitli hizmet sağlayıcılar aracılığı ile, geçiş yaparak, VDI(Sanal Masaüstü Altyapısı) çıkış noktalarını,hedef odaklı,verilerini ele geçirerek, oltalama atakları ile saldırılarda ilk etken olarak istedikleri erişime ulaşabiliyorlar.Özel yazdıkları araçlar ise, C++ ve Golang programla dilleri olan,ileri düzey arka kapılar ve modüller kullanıyorlar.Bu terör örgütlerinin asıl hedef olarak kullandığı, özel araçların bazıları sunulmuşur:
Kötü amaçlı siber hackerler,Citrix ADC ve Gatewaydeki sıfır gün güvenlik açığını, sürekli olarak saldırılarıyla istismar ediyorlar.ABD Ulusal Güvenlik Ajansı (NSA) yayınladığı bir raporda, “APT5” adı ile adlandırılan bu terör örgütü, yaptıkları siber saldırılarda etkilenen, sistemleri kendi amaçlarına uygun ele geçirmek için Citrix Uygulama Dağıtım Denetleyicisi(ADC) bununle birlikde, ağ geçitlerindeki sıfır gün açığını hep aktif olarak istimarda bulundukları yönde,” açıklama yapmıştır. CVE-2022-27518 kritik bir açık olan ve bu açığında uzaktan kod yürütme gibi özellikleri olan kontrolleri ele geçirmesine olanak sağlamıştır.Fakat bu açığın teknik anlamda etkin olması için, Citrix ADC veya Citrix Gateway aygıtının SAML hizmet sağlayıcısı(SP) veya SAML kimlik sağlayıcısı(IdP) olarak configure edilmelidir.
Çin`de faaliyet gösteren hackerlar , ABD`nin kritik alt yapısında hiç fark edilmeden, illegal çalışmalarını sürdürmüşlerdir.ABD hükümeti yaptığı ve yayınladığı açıklamada, Volt Typhoon ismi ile bilinen, Çin`in himayesinde bulunan bu terör örgütünün, ülkede çok kritik alt yapı ağlarına hiç tespit edilmeden beş yıldır sızdıkları anlaşılmıştır.Hedefleri haline gelen ABD ve Guam`da iletişim,enerji, ulaşım su gibi sektörlere kritik ölçüde zararları olmuştur. ABD hükümeti, Volt Typhoon`un asıl odaklı hedefleri arasında casusluk yada istihabarat odaklı operasyonları tutarlı olmamakla birlikde,ABD`li uzmanlar, Volt Typhoon aktörlerinin yaptıkları fiilleri aksatmak için, OT varlıklarına hareket sağlamak için BT ağlarına daha önceden konumlandıklarına son derece güvenle inanılmaktadır uyarısında bulunmuştur.
Çok büyük bir faciayı önlemek için, hedeflerini ve yapacaklarını önceden sezerek, ABD`nin kritik altyapısına yönelik siber saldırılara ve BT ağlarında herşeye hazır halde kendilerini
Siber güvenlik firması CrowdStrike, Haziran 2023`te sunduğu bildiride, “asıl hedeflerine ulaşmak için az sayıda mağdura karşı, geniş açık kaynaklı araç yelpazesine bağımlı olduğunu birde, Volt Typhoon hedefi ve örgüt çevresinde bilgi edinmek için tam kapsamlı ön keşif çalışmaları yürütürken, taktiksel stratejileri (TTP`ler) kurbanın bulunduğu o ortama göre ayarlanıp uyarlanmıştır. Daha ilk ele geçirdikleri veriden sonra bile zaman içinde devamlılığı arttırmak amacıyla kaynaklar ayırır”, diye belirtmiştir.Asıl şaşırtıcı olan durum ise, geçerli hesaplara güvenerek çok güçlü profesyonel güvenlikden yararlanmalarıdır.Ele geçirilen bilgilerin erişimlerini devamlı sürdürülebilir olması için, izinsiz erişim haklarını doğrulamak amacıyla uzun yıllar boyu “sistematik olarak” yeniden hedef yapmıştır.Kurumların bu incelik ve titizlikle yaklaşımına karşın aktif ve güncel hesaplara, veri transferlerini tekrar tekrar sızdırdıkları kanıtlanmıştır.
2023 sonlarında Ameraki merkezli araştırma kurumunun hedefi haline gelen REDCap açığını fark ederek uygulamanın yükseltme zamanının enerjisini kesip kalıcı uzaktan bağlantısı sayesinde kimlik verilerini INFINITERED adlı özel bir zararlı yazılımı yayan Çin bağlantılı terör örgütüdür.Bununla birlikte Google, Çin uzantısı olan tehtid gruplarının savunma sanayilerine karşı keşif amacı ile (ORB) operasyonel röle kutusu, kullandığını belirtip, yetki ve sorumluluk çabalarının zorlaştığını açıklamıştır.
ORB`ler terör tehdit örgütlerine karşı, çeşitli kolaylıklar sağlayıp, trafiklerini yada ticari ağlar üzerinden yönlendirerek, normal ağ trafiğine karışmasına, belirli coğrafi sınırlama gibi güvenlik protokolleri, yapılacak siber saldırıdan önce, hedef çevresine yerleşmesine imkan tanır. Google Şirket`i son olarak yaptığı açıklamada şunları belirtmiştir: “Bazı coğrafi riskler belirlenerek alt sektör uzmanlığına dayanan genel eğilim açık olarak savunma sanayi sürekli ve çok amaçlı saldırı altında ve Ukrayna savunma sanayi şirketlerine yapılan kampanyalar çalışanların tehtid edilmesi yada istismar edilmesi, Çin uyruklu bağlantı aktörlerinin devamlı olarak sürdürdüğü sızıntılar ve üretim üssünün siber saldırıda hacklenmesi sonra da bilgi sızdırılması gibi bu sektör için büyük tehtidlerdendir" diye raporlamıştır.
ÖNEMLİ TEHTİT AKTÖRLERİ
Google Firmasına yapılan siber saldırılarda, bu faaliyete hizmet eden çeşitli gruplar, tespit edilmiştir.Ukrayna`da yapılan bu saldırıların saha operasyonlarında, aygıtlara gerçek ve fiziksel bağlantı kurulduktan sonra, Telegram ve Signal da bu işin içinde olmakta birlikte,aralarında, şifreli mesajlaşma birde bilgi sızdırmaya çalışılmıştır. Bu saldırganlar ayrıca Signal yazılımının masaüstü uygulamasında teknik verileri ve içerik dökümanlarının bilgilerini ele geçirerek bilgi sızdırma amacıyla WAVESIGN isimli bir Windows toplu iç betiği kullanmıştır.
Faaliyete Katılan Tehdit Aktörleri
Temp.VERMİN(Diğer Adıyla UAC-0020)
Ukrayna`nın acil durumlarda müdahale ettiği, bilgisayar ekibi (CERT-UA) bir casusluk programı olarak adlandırılan Sick Sync kampanyasının bu kötü amaçlı yazılım ile tüm ülkedeki yerel savunma güçlerini hedefine alan saldırılardan ötürü, bildirimde bulunmuştur. UAC-0020 ile bu şekilde takma isimle anılan, ajans diğer adıyla vermin olarak da bilinen, (LPR) yani ,Lugansk Halk Cumhuriyeti diğer siber bağlantıları ile bağlantısını teyit edip,bu tehtidi mal etti.Geçtiğimiz Şubat 2022`de Rus Devlet`nin Ukrayna`yı işgalden korunması için bağımsız bir devlet olarak kendi aralarında bağımsızlıklarını ilan etmişlerdir.
Bu Spectr yazılımı, kendi algoritmasına göre, on saniyede bir yenilenerek, ekran fotoğrafı almaktadır. Ve verileri tüm haliyle toplayarak, USB belleklerden, tek tek içindeki bilgileri sömürerek, Element, Signal, Skype ve Telegram buna benzer yazılımların ,web ortamında,o şahısların bu platformlarında tüm bilgilerin dökümlerini çalan bir yazılım da denebilir.(CERT-UA)`nın yaptığı diğer bir açıklamada “Çalınan belgeler veriler dosyalar ve diğer kimlik bilgilerinin, bilgisayar aygıtlarının arasında bağlantı kurulduğunu destekleyen SyncThing standart işlemlerin devreye girdiğini”, belirterek, açıklamada bulunmuştur.
UNC5125 (Diğer Adıyla FlyingYeti ve UAC-0149)
UNC 5125, bir diğer ismi ise, (FlyingYeti ve UAC-0149).Bu tehdit aktörünün yaptığı asıl vurgun, winrarın bir güvenlik açığını bularak, Ukrayna'ya COOKBOX olarak adlandırılan zararlı yazılımın paylaşımını yapmıştır. Geçtiğimiz Perşembe günü yapılan Cloudflare`nin açıklamasında, zararlı yazılımı yayanların,temel amacı Ukrayna`yı hedef alan ve bir aydır sürdürülen bu siber saldırıları engellemek amacıyla, ileriye yönelik adımlar atılmıştır.
Tehdit istihbarat örgütü olan Cloudforce yaptığı açıklamada, “FlyingYeti bağzı amaçları ve hedefleri zararlı yazılım içeren ve bu dosyaları açmaya ön sürdürerek kamuoyuna yapılan hizmetlere bağlantı potansiyelinin endişeleri olduğunu, bu dosyaların çalıştırıldığı takdirde ,COOKBOX isimli PowerShell uygulamasının kötü amaçlı yazılımı ile hedef kitlenin sistemini kontrol altına alınmasıdır” diyerek amacını belirtmiştir. Güvenlik şirketlerinin daha önceden yaptığı açıklamada, bu siber saldırıların, Signal anlık mesajlaşma uygulamasıyla, COOKBOX adlı yazılımın, kötü amaçlarla tehdit sunduğunu da ek olarak ilave etmiştir.Bu tehdit aktörünün asıl gerçek planlaması, Ukrayna kara kuvvetleri, hedefi haline gelmiştir. Bununda başlıca sebepleri arasında,kötü amaçlı içerikleri ağa yaymaktır.
UNC5792 (Diğer Adıyla UAC-0195)
Bazı götü amaçları hackerlar, Signal`e (Gizlilik Odaklı Mesajlaşma Uygulaması)`na bağlı olan cihazların ileri düzey kötü amaçlı QR kodlarını ele geçirmek için istismarda bulunmuşlardır.Rusya ile diğer çeteye hizmet eden terör aktörlerinin, hedef aldıkları, şahısların bilgilerini yetkisiz olarak, erişmiş olmaları, gözlenmiştir.Google Tehdit İstihbarat Grubunun raporunda, Rus bağlantılı çetelerin,Signal dökümanlarını ele geçirmek için yaptıkları, kullandıkları teknik method aynı anda tüm cihazlarda kullanılmasına etki eden özelliklerin, kötüye kullanımş olmasını raporlamıştır. Dünya devi olan teknoloji şirketinin, istihbarat ekiplerince, incelenen saldırılarda, içlerinde UNC5792 kod adı olan, saldırganın da bulunduğu, bu tehdit aktörleri, saldırıya uğramış olan şahsın, verilerini uzaktan kontrol edilen, Signal uygulamasının kötü hedef odaklı, QR kodlarına başvurmuşlardır.Elimizdeki bu verilere kıyasla, sonuç olarak, önceden gelecek olan mesajlaşmaları, hem kurbana hemde terör örgütlerine eş zamanlı,olarak, birbirlerince , dinleme fırsatı tanımıştır.
Signal uygulamasının web sitelerinden gelen, güvenlik zafiyetleri,QR kodların güvenlik bildirimleri gibi eşleştirme talimatları anlaşılmıştır.Diğer bir seçenek olarak da, illegal kullanılmak istenen QR kod verilerinin,Ukrayna ordusu için, gizli ve özel kimlik avına çıktığı kesin ve net olarak tespit edilmiştir.
APT45 (Diğer Adıyla Andariel)
Kuzey Kore`de kötü amaçlı siber hacker,hastahanelere yönelik yaptığı fidye yazılımı ile, ABD Adalet Bakanlığı(DoJ) tarafından suçlandı.(DoJ)`un yaptığı ifadeye göre,bu istihtabat görevlisi hakkında,tüm ülkedeki sağlık alanlarına yönelik, fidye yazılım saldırıları düzenleyerek, ve bu elde edilen verileri,tüm dünyada, teknoloji savunma hükümet kuruluşlarına ,sızma organizasyonları olarak kullanmak için olduğunu belirtmiştir.Amerika Federal Soruşturma Bürosu (FBI) Başkan Yardımcısı Paul Abbate ”Rim Jong Hyok ve diğer terör saldırganları,Amerika daki hastaneler ve sağlık kuruluşlarından ,fidye yazılımı altında, haraç geliri elde ettikleri ve bu gelirlerin Kuzey Kore`de illegal yollarla kendilerine finanse etmek için olduğunu belirtmiştir.” Bu bildiriye göre aynı anda ABD Dışişleri Bakanlığı, şüphelinin lokasyonunu bulan ve buna eşlik eden diğer hacklerları bulana 10 milyon dolar kadar verileceğini belirtmiştir.
ABD Dışişleri`nin belirttiği bir detayda, Kasım 2022`de startı verilerin bu kötü amaçlı saldırının ABD hava savunmasından,30 gigabayttan da fazla verileri ele geçirdiklerini ve bu verilerin uçak ve uydularda kullanılan yazılımlarından oluştuğunu dile getirmiştir. Yetkililerin yaptığı bir diğer açıklama ise “bu kötü amaçlı yapılan siber saldırılardan, akladıkları kara para miktarı, 114.000 dolarlık olduğunu söylemiştir.”
Ulusal Güvenlik Ajansı (NSA)`nın açıklması ise, “Bu terör faaliyeti yapan grubun, Amerika, Japonya, Günay Kore ve Hindistan olmak üzere, tüm dünya çapında her daim tehdit oluşumu olacaktır.” Sözlerini beyan etmiştir. Asıl amaçları internet aplikasyonlarında günümüzde de bilinen, N güvenlik duvarı açıklarından faydalanarak, bu aktörlerin, kendi yapmış oldukları özel arka kapı yazılımları ile, yaptıkları uzaktan erişim protokolleriyle, truva atları, açık kaynak yardımcı yazılımları gibi özel bir algoritma kullanarak notka atışı keşif yaparak root yetkisine girebilmektedirler” diye söylemiştir.Arşivlenmiş olan diğer bir kötü yazılım ise, ZIP arşivinde bulunduğu anlaşılan, Microsot Windows Kısayol(LNK) verileri yada HTML(HTA) içinde olan,zararlı ek dökümanlarda kimlik avı olarak e-postalarda kullanılmıştır.(CISA) Amerika Siber Güvenlik ve Altyapı Güvenliği Ajansı “Bu terör örgütünde faaliyet gösteren kötü amaçlı suçluların , sistemde bulunan tüm verileri yönetme konusunda da çok yetkiye sahip olduğunu ve ayrıca PowerShell, Windows Yönetim Araçları,komut satırı olarak da (WMIC) ve Linux bash, yapılandırmasına”, olanak sağladıklarını açıklamıştır.
- TigerRAT : Gizli bilgileri ele geçirebilen ayrıca, komuta-kontrol(C2) sunucularından keylogger ve ekran kaydı benzeri uyulamaları çalıştıran kötü amaçları hedef alan casus yazılımdır.
- SmallTiger : C++ dili ile yazılan arka kapı casusluk yazılımıdır.
- ValidAlpha : Bir diğer adı ise, BlackRAT.Go dili ile yazılan bu araç, arka kapı yazılımıdır.Herhangi bir veriyi yada dosyayı, indiren, ekran görüntüsü alabilen, ve listeleyen bir kötü amaca hizmet eden uygulamadır.
- Dora RAT : indirme ve yükleme gibi özellikleri olan, basit bir kötü amaçlı yazılımdır.
APT43 (Diğer Adıyla aka Kimsuky)
APT43 ile anılan bur terör örgütü ise, Güney Kore`yi hedef alan, yaptığı siber saldırılarda, PowerShell ve Dropbox kullanmıştır.Kuze Kore ile arasında bağlantısı olan bu tehtid örgütünün,Güney Kore`de bulunan işletmeleri, hükümeti ve kripto para sektörlerini, hedefi altına almasına devam eden, bir bağlantısı olduğu anlaşılmıştır. Güvenlik görevlileri Den luzvyk ve Tim Peck The Hacker News ile yapılan açıklamada “Faaliyet gösteren bu saldırganlar Kore dili ile yazılmış gizli belgeleri ve dökümanları özel olarak hazırlayıp, kimlik avı tuzaklarından yer edinerek yaptıkları hedeflere karşı siber saldırılarda başarılı olduklarını” söylemiştir.Saldırı derecesi ise, zararlı yazılımların dağıtımı, keşfi ve yürütülmesi, bağzı aşamalarda, PowerShell ve Dropbox kullanarak, sızdırma amacı ile yapılmıştır.
UNC2970 (Diğer Adıyla aka Lazarus Group)
Google Şirketi`nin yaptığı açıklmaya göre, Devlet destekli, bilgisayar korsanlarının Gemini yapay zekasına keşif ve saldırılarda bulunduğunu belirtmiştir. Yapılan açıklamaların diğer detayları ise,Kuzey Kore bağlantılı, UNC2970 adı ile isimlendirilen bu tehtid örgütünün, siber saldırı yaşam döngüsünü hızlandırmak için, bilgi operasyonlarını,ve model çıkartma hedeflerini, gerçekleştirmek amacıyla, bu hedefi silah haline, getirip, amaç edinmişlerdir.
- Yaptıkları asıl amaç, e-posta verilerini ve dökümanlarını, hedef odaklı hassas kimlik bilgilerini,istihbarat toplama amacı ile faaliyetlerde bulunmuşlardır.
- Çeşitli ülkeler arasında özellikle,hedefleri Pakistan olan,belirli şahıslar hakkında dosya derlemek operasyonel verileri ele geçirmek amacıyla kullanılmıştır.
- Kendilerini güvenlik araştırmacısı gibi tanıtan bu grup, güvenlik analizlerini, hedefli bağzı stratejiler oluşturmak için siber saldırı türüdür.
- Açık kaynaklı dökümanların README.md dosyalarının,istismar kaynak kodlarını düzeltme sebebi ile kullanılıyor.
- Sosyal medya plaftormlarında, keşif amaçlı, sosyal mühendislik alanlarında, Python dili ile yazılmış, Google Haritalar gibi, veri çekme araçları geliştirerek, bu faaliyetlerde bulunmuşlardır.
Bu yapay zeka veri modellerinin, kötü amaçla kullanılmasını, örgütlerin kendi şahıslarını, bayrak kapma gibi(CTF) , yarışmalarına katılmak gibi kendilerini böyle göstererek, sistemin, değişik ve garip yanıtlar üretmesini sağlayarak, yeniden dizayn etmeleridir.Bu arada Google, tehdit örgütlerine karşı amaçlarını, tespit ederek, çeşitli önlemler ve, diğer güvenlik tedbirletinide birleştirilerek, sistemlerimizi sürekli olarak, geliştiriyoruz sinyalini vermiştir.Ayrıca çok da yaygın olan, bilgisayar sorunlarını düzeltmek için, yapay zekanın bize sunduğu hizmetlerin, herkeze açık olduğunu da belirterek , bu özellikten yararlalan,ClickFix kampanyalarına da işaret etti.Son olarakda, Google, özel bir sistematik yapıya sahip olan,hedef verilerini yansıtan,çok büyük model oluşturmayı hedefleyen,saldırıları önceden tespit edip, bu modelin, büyük ölçekli saldırılarda kullanılacağını söylemiştir.
UNC2970 (Diğer Adıyla aka Lazarus Group)
İran asıllı bazı hackerlar,Havacılık ve Savunma saldırılarında, deeproot ile birlikde,Twosrtoke kötü amaçları yazılımları kullanıyorlar. Bu yazılımların hedefi,İran`dan kaynaklandığı, şüphesi ile, çeşitli casusluk hizmetlerine de bulunan, tehdit unsurlarının,Orta Doğu`daki, havacılık,uzay ve savunma sanayilerine yönelik, bir parçası olarak, kullanıldığı belirtilmiştir.İlk erişim stratejileri, çeşitli hizmet sağlayıcılar aracılığı ile, geçiş yaparak, VDI(Sanal Masaüstü Altyapısı) çıkış noktalarını,hedef odaklı,verilerini ele geçirerek, oltalama atakları ile saldırılarda ilk etken olarak istedikleri erişime ulaşabiliyorlar.Özel yazdıkları araçlar ise, C++ ve Golang programla dilleri olan,ileri düzey arka kapılar ve modüller kullanıyorlar.Bu terör örgütlerinin asıl hedef olarak kullandığı, özel araçların bazıları sunulmuşur:
- MINIBIKE: C++ dili ile yazılan çok amaçlı bu arka kapı yazılımı, sisteminizdeki tüm verileri toplayarak, tuş vuruşlarındaki kombinasyonları inceleyerek ve ayrıca,Microsoft Outlook kimlik bilgilerini çalarak, yazılan bir yazılımdır.
- TWOSTROKE: C++ ile yazılan , verileri toplayan, DLL yükleyip ayrıca dosya manüpilasyonu yapan arka kapıdır.
- DEEPROOT: Golan yapı taşlı olan, Linux arka kapısını kullanan, çeşitli kapuk komutlarının bir araya gelerek yürütülmesini sağlayan, yazılımdır.
- LIGHTRAIL: Azure alt yapısını kullanarak veri sağlayan, ve iletişim kuran, açık kaynak Socks4a proxy`si bulunan Lastenzuga içinde olan, bir tünelleyicidir.
- GHOSTLINE: Golang sistemli Windows`da çalışan, iletişim için önceden tasarlanmış araçdır.
- POLLBLEND: Kendi verisini kaydetme odaklı, tünel yapısını indirmek için, komut ve kontrol(C2) sunucularından destek alan C++ ile yazılıp Windows tünelleme aracıdır.
- DCSYNCER.SLICK: DCSyncer, Windows tabanlı, saldırılar gerçekleştirmek için ek yardımcı programdır.
- CRASHPAD: İnternet tarayıcılarında verileri kaydedilen ve kimlik bilgilerini çıkartma amacı ile kullanılan C++ Windows yardımcı dosyasıdır.
- SIGHTGRAB: Belirli periyotlar halinde, ekran görüntüleri yakalamak ve bu görüntüleri diske kaydetmek içi yazılan bu yazılımın dili C++ Windows yardımcı programıdır.
- TRUSTTRAP: İşletim sitemini kullanırken, çeşitli uyarılar verdirerek, bildiri mesajları gösteren, kötü amaçlı bir yazılımdır.
APT5 (Diğer Adıyla aka Keyhole Panda and Mulberry Typhoon)
Kötü amaçlı siber hackerler,Citrix ADC ve Gatewaydeki sıfır gün güvenlik açığını, sürekli olarak saldırılarıyla istismar ediyorlar.ABD Ulusal Güvenlik Ajansı (NSA) yayınladığı bir raporda, “APT5” adı ile adlandırılan bu terör örgütü, yaptıkları siber saldırılarda etkilenen, sistemleri kendi amaçlarına uygun ele geçirmek için Citrix Uygulama Dağıtım Denetleyicisi(ADC) bununle birlikde, ağ geçitlerindeki sıfır gün açığını hep aktif olarak istimarda bulundukları yönde,” açıklama yapmıştır. CVE-2022-27518 kritik bir açık olan ve bu açığında uzaktan kod yürütme gibi özellikleri olan kontrolleri ele geçirmesine olanak sağlamıştır.Fakat bu açığın teknik anlamda etkin olması için, Citrix ADC veya Citrix Gateway aygıtının SAML hizmet sağlayıcısı(SP) veya SAML kimlik sağlayıcısı(IdP) olarak configure edilmelidir.
UNC3236 (Diğer Adıyla aka Volt Typhoon)
Çin`de faaliyet gösteren hackerlar , ABD`nin kritik alt yapısında hiç fark edilmeden, illegal çalışmalarını sürdürmüşlerdir.ABD hükümeti yaptığı ve yayınladığı açıklamada, Volt Typhoon ismi ile bilinen, Çin`in himayesinde bulunan bu terör örgütünün, ülkede çok kritik alt yapı ağlarına hiç tespit edilmeden beş yıldır sızdıkları anlaşılmıştır.Hedefleri haline gelen ABD ve Guam`da iletişim,enerji, ulaşım su gibi sektörlere kritik ölçüde zararları olmuştur. ABD hükümeti, Volt Typhoon`un asıl odaklı hedefleri arasında casusluk yada istihabarat odaklı operasyonları tutarlı olmamakla birlikde,ABD`li uzmanlar, Volt Typhoon aktörlerinin yaptıkları fiilleri aksatmak için, OT varlıklarına hareket sağlamak için BT ağlarına daha önceden konumlandıklarına son derece güvenle inanılmaktadır uyarısında bulunmuştur.
Çok büyük bir faciayı önlemek için, hedeflerini ve yapacaklarını önceden sezerek, ABD`nin kritik altyapısına yönelik siber saldırılara ve BT ağlarında herşeye hazır halde kendilerini
Siber güvenlik firması CrowdStrike, Haziran 2023`te sunduğu bildiride, “asıl hedeflerine ulaşmak için az sayıda mağdura karşı, geniş açık kaynaklı araç yelpazesine bağımlı olduğunu birde, Volt Typhoon hedefi ve örgüt çevresinde bilgi edinmek için tam kapsamlı ön keşif çalışmaları yürütürken, taktiksel stratejileri (TTP`ler) kurbanın bulunduğu o ortama göre ayarlanıp uyarlanmıştır. Daha ilk ele geçirdikleri veriden sonra bile zaman içinde devamlılığı arttırmak amacıyla kaynaklar ayırır”, diye belirtmiştir.Asıl şaşırtıcı olan durum ise, geçerli hesaplara güvenerek çok güçlü profesyonel güvenlikden yararlanmalarıdır.Ele geçirilen bilgilerin erişimlerini devamlı sürdürülebilir olması için, izinsiz erişim haklarını doğrulamak amacıyla uzun yıllar boyu “sistematik olarak” yeniden hedef yapmıştır.Kurumların bu incelik ve titizlikle yaklaşımına karşın aktif ve güncel hesaplara, veri transferlerini tekrar tekrar sızdırdıkları kanıtlanmıştır.
UNC6508
2023 sonlarında Ameraki merkezli araştırma kurumunun hedefi haline gelen REDCap açığını fark ederek uygulamanın yükseltme zamanının enerjisini kesip kalıcı uzaktan bağlantısı sayesinde kimlik verilerini INFINITERED adlı özel bir zararlı yazılımı yayan Çin bağlantılı terör örgütüdür.Bununla birlikte Google, Çin uzantısı olan tehtid gruplarının savunma sanayilerine karşı keşif amacı ile (ORB) operasyonel röle kutusu, kullandığını belirtip, yetki ve sorumluluk çabalarının zorlaştığını açıklamıştır.
ORB`ler terör tehdit örgütlerine karşı, çeşitli kolaylıklar sağlayıp, trafiklerini yada ticari ağlar üzerinden yönlendirerek, normal ağ trafiğine karışmasına, belirli coğrafi sınırlama gibi güvenlik protokolleri, yapılacak siber saldırıdan önce, hedef çevresine yerleşmesine imkan tanır. Google Şirket`i son olarak yaptığı açıklamada şunları belirtmiştir: “Bazı coğrafi riskler belirlenerek alt sektör uzmanlığına dayanan genel eğilim açık olarak savunma sanayi sürekli ve çok amaçlı saldırı altında ve Ukrayna savunma sanayi şirketlerine yapılan kampanyalar çalışanların tehtid edilmesi yada istismar edilmesi, Çin uyruklu bağlantı aktörlerinin devamlı olarak sürdürdüğü sızıntılar ve üretim üssünün siber saldırıda hacklenmesi sonra da bilgi sızdırılması gibi bu sektör için büyük tehtidlerdendir" diye raporlamıştır.
