Hackerlar, RansomHub’un EDRKillShifter Araçlarını Medusa, BianLian ve Play Saldırılarında Yeniden Kullanıyor
Yeni bir analiz, RansomHub fidye yazılımı grubu ile Medusa, BianLian ve Play gibi diğer tehdit aktörleri arasında bağlantılar olduğunu ortaya çıkardı.
ESET’in araştırmasına göre, bu bağlantı, saldırganların sistemlerde yüklü olan uç nokta tespit ve müdahale (EDR) yazılımlarını devre dışı bırakmak için özel bir araç kullanmalarından kaynaklanıyor. EDRKillShifter olarak adlandırılan bu araç, ilk olarak Ağustos 2024’te RansomHub aktörleri tarafından kullanılırken tespit edilmişti.
EDRKillShifter, Bring Your Own Vulnerable Driver (BYOVD) olarak bilinen ve meşru ancak güvenlik açığı bulunan sürücüleri kullanarak güvenlik yazılımlarını devre dışı bırakmaya yönelik bir teknikten yararlanıyor.
Bu tür araçların temel amacı, güvenlik çözümleri tarafından algılanmadan fidye yazılımı şifreleyicisinin çalışmasını sağlamaktır.
ESET araştırmacıları Jakub Souček ve Jan Holman, raporlarında şunları belirtti:
"Bir saldırı sırasında, saldırganın öncelikli hedefi yönetici veya alan yöneticisi ayrıcalıkları elde etmektir."
"Fidye yazılımı operatörleri, şifreleyicilerinde büyük güncellemeler yapmaktan kaçınır, çünkü bu tür değişiklikler hatalara neden olabilir ve itibarlarına zarar verebilir. Bu nedenle güvenlik firmaları şifreleyicileri etkili bir şekilde tespit edebilir. Buna karşılık, saldırganlar fidye yazılımını çalıştırmadan hemen önce güvenlik çözümlerini devre dışı bırakmak için EDR öldürücülerini kullanır."
Önemli olan nokta, RansomHub tarafından geliştirilen ve yalnızca kendi iş birlikçilerine sunulan özel bir aracın, Medusa, BianLian ve Play fidye yazılım saldırılarında da kullanılmasıdır.
Bu durum, özellikle Play ve BianLian’ın kapalı bir "Fidye Yazılımı Hizmeti Olarak (RaaS)" modeliyle çalışması nedeniyle dikkat çekiyor. Bu gruplar yeni üyeler almaz ve yalnızca uzun vadeli, güvenilir ortaklarla iş birliği yapar.
ESET’in değerlendirmesi şu şekilde:
"Play ve BianLian’ın güvenilir üyeleri, rakip gruplarla—hatta yeni ortaya çıkan RansomHub gibi gruplarla—iş birliği yapıyor ve bu rakiplerden edindikleri araçları kendi saldırılarında yeniden kullanıyor."
Bu durum, özellikle Play saldırılarında görülen benzer teknikler nedeniyle, tüm bu saldırıların aynı tehdit aktörü (QuadSwitcher) tarafından gerçekleştirildiği ihtimalini güçlendiriyor.
Buna ek olarak, CosmicBeetle adlı başka bir fidye yazılımı iş birlikçisinin de RansomHub ve sahte LockBit saldırılarında EDRKillShifter’ı kullandığı tespit edildi.
Son dönemde, BYOVD teknikleri kullanılarak EDR öldürücülerin dağıtıldığı fidye yazılımı saldırılarında artış yaşanıyor. Örneğin, Embargo fidye yazılımı grubu geçen yıl güvenlik yazılımlarını etkisiz hale getirmek için MS4Killer adlı bir program kullanıyordu.
Bu ay içinde, Medusa fidye yazılımı çetesi de ABYSSWORKER adında özel bir kötü amaçlı sürücüyle ilişkilendirildi.
ESET, bu tür saldırılardan korunmak için şu önerilerde bulunuyor:
"EDR öldürücülerini dağıtabilmek için saldırganların yönetici ayrıcalıklarına sahip olması gerekir. Bu nedenle, onların bu noktaya ulaşmadan önce tespit edilip engellenmesi kritik önem taşır."
"Özellikle kurumsal ortamlardaki kullanıcılar, potansiyel olarak tehlikeli uygulamaların algılanmasını etkinleştirmelidir. Bu, güvenlik açığı bulunan sürücülerin yüklenmesini önleyebilir."




