Hoşgeldin Misafir

Medusa Fidye Yazılımı 2025'te 40'tan Fazla Mağduru Vurdu, 100.000 ila 15 Milyon Dolar Fidye Talep Etti

Graves

Graves

Karanlık Özgürlüktür
Moderator
9 Eki 2024
10,488 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
f01jhhz.jpg

Medusa Fidye Yazılımı ve Tehdit Aktörlerinin Yükselişi: 2023-2024 Yıllarında Artan Saldırılar
Medusa fidye yazılımının arkasındaki tehdit aktörleri, Ocak 2023'te ortaya çıkmasından bu yana yaklaşık 400 kurbanı hedef almıştır. Bu fidye yazılımı, 2023 ile 2024 yılları arasında finansal amaçlı saldırıların %42 oranında arttığını göstermektedir. Symantec Threat Hunter Team'in The Hacker News ile paylaştığı raporda, grubun yalnızca 2025 yılının ilk iki ayında 40'tan fazla saldırıyı gerçekleştirdiği belirtilmiştir. Siber güvenlik şirketi, bu tehdit grubunu "Spearwing" adıyla takip etmektedir.

Symantec, "
Fidye yazılımı operatörlerinin çoğu gibi, Spearwing ve bağlı kuruluşları da kurbanların verilerini çalarak ağları şifrelemeden önce kurbanlar üzerinde fidye ödeme baskısını artırmak amacıyla çift gasp saldırıları gerçekleştirmektedir," açıklamasını yapmıştır. "Mağdurlar ödemeyi reddederse, grup çalınan verileri veri sızıntısı sitesinde yayınlamakla tehdit etmektedir."

RansomHub (diğer adıyla Greenbottle ve Cyclops), Play (diğer adıyla Balloonfly) ve Qilin (diğer adıyla Agenda, Stinkbug ve Water Galura) gibi diğer fidye yazılımı hizmeti (RaaS) oyuncuları, LockBit ve BlackCat'in yarattığı aksaklıklardan faydalanırken, Medusa enfeksiyonlarındaki artış, bu tehdit aktörünün özellikle bu iki üretken gaspçının bıraktığı boşluğu doldurmak için hızla hareket ettiğini göstermektedir.

Bu gelişme, fidye yazılımı ortamının sürekli değişim içinde olduğunu ve son aylarda Anubis, CipherLocker, Core, Dange, LCRYX, Loches, Vgod ve Xelera gibi yeni RaaS operasyonlarının ortaya çıktığı bir dönemde meydana gelmektedir.


b913jo0.jpg

Medusa fidye yazılımı, sağlık hizmeti sağlayıcılarından ve kâr amacı gütmeyen kuruluşlardan 100.000 ila 15 milyon dolar arasında fidye talep etme geçmişine sahiptir ve aynı zamanda finans ve hükümet kuruluşlarını da hedef almaktadır. Fidye yazılımı sendikası tarafından başlatılan saldırı zincirleri, ilk erişimi elde etmek için genellikle Microsoft Exchange Server gibi halka açık uygulamalardaki bilinen güvenlik açıklarını istismar etmeyi içermektedir. Ayrıca, tehdit aktörlerinin ilgi duydukları ağları ihlal etmek için ilk erişim aracılarını kullanma olasılığı da vardır.

Başarılı bir dayanak noktası elde ettikten sonra, bilgisayar korsanları kalıcı erişim için SimpleHelp, AnyDesk veya MeshAgent gibi uzaktan yönetim ve izleme (RMM) yazılımlarını kullanmayı tercih ederler ve KillAV kullanarak antivirüs işlemlerini sonlandırmak için "Bring Your Own Vulnerable Driver" (BYOVD) tekniğini uygularlar. KillAV, daha önce BlackCat fidye yazılımı saldırılarında da kullanılmıştır.

Symantec, "Meşru RMM yazılımı PDQ Deploy'un kullanımı, Medusa fidye yazılımı saldırılarının bir diğer ayırt edici özelliğidir. Genellikle saldırganlar tarafından diğer araçları ve dosyaları bırakmak ve kurban ağında yatay olarak hareket etmek için kullanılır," demektedir.

Medusa fidye yazılımı saldırısı sırasında kullanılan diğer araçlar arasında, veritabanı sorgularına erişmek ve bunları çalıştırmak için Navicat, veri sızdırmak için RoboCopy ve Rclone gibi araçlar yer almaktadır.

Symantec, "Çoğu hedefli fidye yazılımı grubu gibi, Spearwing de çeşitli sektörlerdeki büyük kuruluşlara saldırmaya eğilimlidir. Fidye yazılımı grupları genellikle sadece kâr odaklıdır ve herhangi bir ideolojik veya ahlaki kaygıyla hareket etmezler," şeklinde bir değerlendirme yapmıştır.