Sızdırılan Black Basta Sohbetleri, Rus Yetkililerin Liderin Ermenistan'dan Kaçmasına Yardım Ettiğini Gösteriyor
Son dönemde sızdırılan Black Basta fidye yazılımı operasyonuna ait iç sohbet kayıtları, bu e-suç çetesi ile Rus yetkililer arasında olası bağlantılar olduğunu ortaya koydu.
Eylül 2023 - Eylül 2024 dönemine ait 200.000'den fazla mesaj içeren veri seti, geçtiğimiz ay @ExploitWhispers adlı bir Telegram kullanıcısı tarafından yayınlandı.
Siber güvenlik şirketi Trellix tarafından yapılan analize göre, Black Basta'nın lideri olduğu iddia edilen Oleg Nefedov (GG veya AA), Haziran 2024'te Ermenistan'ın başkenti Erivan'da tutuklandıktan sonra Rus yetkililerden yardım alarak üç gün içinde kaçmayı başardı.
Rus Yetkililerle Bağlantılar mı Var ?
Sızdırılan mesajlarda GG, "üst düzey yetkililerle iletişime geçtiğini ve kaçışını kolaylaştırmak için 'yeşil koridor' kullanıldığını" iddia ediyor.
Trellix araştırmacıları Jambul Tologonov ve John Fokker, bu bilgilerin Black Basta'nın faaliyetlerini tamamen bırakıp, yeni bir fidye yazılımı hizmeti (RaaS) başlatmasını zorlaştıracağını belirtiyor:
"Bu sohbet sızıntıları, Black Basta çetesinin önceki operasyonlarından tamamen kopmasını ve yeni bir RaaS olarak sıfırdan başlamasını zorlaştırıyor."
Black Basta Çetesi Hakkında Dikkat Çeken Bulgular
Sızdırılan veriler, Black Basta çetesinin iç yapısını, kullandığı teknikleri ve diğer siber suç örgütleriyle olan ilişkilerini gözler önüne serdi:
- İngilizce sahte resmi belgeler hazırlamak
- Metinleri yeniden yazmak ve özetlemek
- C# ile yazılmış zararlı yazılımları Python’a çevirmek
- Kod hata ayıklama (debugging) yapmak
- Kurbanların verilerini analiz etmek
Bazı üyeler, Rhysida ve CACTUS gibi diğer fidye yazılımı gruplarıyla bağlantılı.
PikaBot'un geliştiricisi "mecor" (aka n3auxaxl) takma adlı bir Ukraynalı.
Black Basta, QakBot’un çökertilmesinin ardından bir yıl boyunca PikaBot yükleyicisini geliştirdi.
DarkGate zararlı yazılımını Rastafareye’den kiralayarak kullandılar.
Lumma Stealer kullanarak şifreleri çaldılar ve ek zararlı yazılımlar indirdiler.
Kalıcı erişim sağlamak ve tespit edilmekten kaçınmak için "Breaker" adlı bir Komuta ve Kontrol (C2) framework’ü geliştirdiler.
GG, "mecor" ile birlikte Conti fidye yazılımının kaynak kodundan türetilmiş yeni bir fidye yazılımı üzerinde çalıştı.
Bu çalışma, C diliyle yazılmış yeni bir prototipin ortaya çıkmasına yol açtı ve olası bir yeniden markalaşma çabası olduğu düşünülüyor.
Black Basta'nın Yeni Saldırı Aracı: BRUTED
Siber güvenlik firması EclecticIQ, Black Basta’nın "BRUTED" adlı bir kaba kuvvet (brute-force) framework’ü geliştirdiğini açıkladı.
BRUTED framework’ü, otomatik internet taramaları yaparak zayıf şifreleri hedef alıyor ve şirket ağlarına sızmayı amaçlıyor.
Hedeflenen sistemler şunlardır:
Güvenlik araştırmacısı Arda Büyükkaya, Black Basta'nın BRUTED framework’üne büyük yatırımlar yaptığını belirtti:
"BRUTED framework'ü, Black Basta'nın büyük ölçekli kaba kuvvet saldırıları gerçekleştirmesini ve fidye yazılım operasyonlarını hızlandırmasını sağlıyor."
Ayrıca, Black Basta'nın 2023'ten beri bu PHP tabanlı platformu kullanarak büyük çaplı kimlik bilgisi doldurma (credential stuffing) saldırıları yaptığı tespit edildi.
"İç iletişimler, Black Basta'nın BRUTED framework'ü sayesinde internet üzerindeki güvenlik açıklarını taradığını ve büyük ölçekte zayıf şifreleri hedef aldığını gösteriyor."
Black Basta'nın Siber Tehditler Dünyasındaki Konumu
Black Basta, fidye yazılımı dünyasında önemli bir tehdit unsuru olmaya devam ediyor.
Şirketler ve Kuruluşlar İçin Önlemler
- BRUTED gibi saldırılar, zayıf şifreleri hedef alır. Güçlü ve benzersiz şifreler kullanarak çok faktörlü kimlik doğrulama (MFA) etkinleştirin.
- İnternet üzerinden erişilebilen VPN ve güvenlik duvarlarını düzenli olarak test edin ve güvenlik açıklarını kapatın.
- Fidye yazılım dağıtımı genellikle kimlik avı e-postalarıyla başlar. Çalışanları bilinçlendirmek için eğitimler düzenleyin.
- Ağ trafiğini ve sistem günlüklerini (logs) analiz ederek anormal aktiviteleri tespit edin.
- Fidye yazılım saldırılarında verilerinizi kaybetmemek için düzenli yedekleme yapın ve offline yedekleme yöntemleri kullanın.
Sonuç
Black Basta fidye yazılım çetesi, Rus yetkililerle olası bağlantıları ve yeni saldırı teknikleriyle siber güvenlik dünyasında büyük bir tehdit olmaya devam ediyor.




