"SON DAKİKA: ABD ve Hollanda'dan Operasyon – 7.000 Cihazlık Proxy Botnet Ağı Çökertildi"
ABD ve Hollanda kolluk kuvvetlerinin ortak yürüttüğü bir operasyonla, binlerce İnternet'e bağlı nesne (IoT) ve ömrünü tamamlamış (EoL) cihazdan oluşan bir proxy botnet ağı çökertildi. Bu cihazlar, siber suçlulara anonimlik sağlamak için yasa dışı şekilde kullanılıyordu.
Bu operasyon kapsamında, ABD Adalet Bakanlığı (DoJ), proxy hizmetlerini işletmek, bakımını yapmak ve gelir elde etmekle suçlanan dört Rus vatandaşı—Alexey Viktorovich Chertkov (37), Kirill Vladimirovich Morozov (41), Aleksandr Aleksandrovich Shishkin (36)—ve bir Kazakistan vatandaşı Dmitriy Rubtsov (38) hakkında dava açtı.
DoJ'nin açıklamasına göre, kullanıcılar bu hizmetlere ayda 9,95 ila 110 dolar arasında değişen abonelik ücretleri ödüyordu. Siber suçluların, en az 46 milyon dolar gelir elde ettiği tahmin ediliyor. Hizmetin kökeni 2004 yılına kadar uzanıyor.
FBI, Oklahoma’daki bazı ev ve işyeri yönlendiricilerinin kullanıcı bilgisi dışında zararlı yazılımla enfekte edildiğini tespit etti.
“Her hafta ortalama 1.000 benzersiz bot, Türkiye merkezli komuta-kontrol (C2) altyapısıyla iletişim kuruyor. Bu botların yarısından fazlası ABD'de bulunuyor; Kanada ve Ekvador ise sıradaki en yüksek oranlara sahip.”
— Lumen Technologies Black Lotus Labs
anyproxy.net ve 5socks.net adlı platformlar, “Operation Moonlander” kod adlı operasyonla birlikte devre dışı bırakıldı. Lumen, bu iki hizmetin aslında aynı botnet altyapısını kullandığını ancak farklı isimlerle sunulduğunu belirtti.
İnternet Arşivi’nde yer alan ekran görüntülerine göre 5socks.net, kripto para ile ödeme karşılığında dünyanın birçok ülkesinden ve ABD'nin farklı eyaletlerinden günde 7.000'den fazla çevrimiçi proxy sunduğunu iddia ediyordu. Bu hizmetler, siber suçlulara reklam dolandırıcılığından DDoS saldırılarına kadar pek çok yasa dışı faaliyeti anonim şekilde yürütme imkânı veriyordu.
Botnet ağı, "TheMoon" adlı zararlı yazılım sayesinde oluşturuldu. Aynı kötü amaçlı yazılımın, “Faceless” adında başka bir yasa dışı proxy hizmetini de desteklediği biliniyor. Lumen, bilinen komuta-kontrol noktalarına gelen/giden tüm trafiği engelleyerek altyapıyı devre dışı bıraktığını açıkladı.
“Bu iki hizmet aynı proxy havuzunu ve C2 altyapısını paylaşıyordu. TheMoon’a ek olarak, EoL cihazlara karşı etkili olan farklı açıkları da kullanıyorlardı. Ancak Faceless ile doğrudan bir bağlantı bulunmuyor.”
— Lumen
Yeni bulaşan botlar, Türkiye'de barındırılan ve çoğu HTTP (port 80) üzerinden çalışan beş sunucudan oluşan bir C2 altyapısına bağlanıyor. Bu sunuculardan biri UDP 1443 portunu kullanarak yalnızca gelen verileri topluyor ve hiçbir cevap göndermiyor.
FBI'ın Perşembe günü yayımladığı güvenlik bültenine göre, tehdit aktörleri, internete açık router cihazlardaki bilinen açıkları kullanarak kalıcı uzaktan erişim sağlayan zararlı yazılım yüklüyor. TheMoon, ilk kez 2014 yılında SANS Technology Institute tarafından, Linksys router'larını hedef alan saldırılarda belgelenmişti.
“TheMoon, router'lara bulaşmak için herhangi bir şifre gerektirmiyor; açık portları tarayıp zafiyet içeren betiklere komut gönderiyor. Daha sonra C2 sunucusuyla iletişime geçerek, yeni hedefleri tarama ve ağını genişletme talimatları alıyor.”
— FBI
Proxy satın alan kullanıcılar, bağlanmak için yalnızca bir IP ve port bilgisi alıyor. NSOCKS örneğinde olduğu gibi, bu hizmetlerde ek bir kimlik doğrulama bulunmuyor, bu da suistimale açık hale getiriyor.
5socks.net’in şu amaçlarla kullanıldığı tespit edildi:
- Reklam dolandırıcılığı (ad fraud)
- Dağıtık hizmet aksatma (DDoS) saldırıları
- Brute-force saldırıları
- Kurbanların verilerini kötüye kullanma
Kullanıcılar Ne Yapmalı?
Bu tür botnet tehditlerine karşı alınabilecek önlemler şunlardır:
- Router’ları düzenli olarak yeniden başlatmak
- Yazılım güncellemelerini yüklemek
- Varsayılan şifreleri değiştirmek
- Cihazlar EoL durumuna geldiğinde yeni modellerle değiştirmek
“Proxy hizmetleri, siber tehditler için doğrudan bir risk oluşturuyor çünkü kötü niyetli kişiler, masum kullanıcıların IP adreslerinin arkasına gizlenebiliyor. Bu da ağ izleme sistemlerinin tespitini zorlaştırıyor.”
— Lumen Technologies
Uzmanlar, IoT cihazlarının yaygınlaşmaya devam etmesi ve milyonlarca eski cihazın hâlâ kullanılıyor olması nedeniyle, kötü niyetli aktörler için geniş bir hedef havuzunun varlığını sürdüreceğini belirtiyor.


