Saldırganlar güvenlik yazılımlarını aşmış.
Yeni Siber Tehdit Güvenlik Yazılımlarını Devre Dışı Bırakarak İlerliyor
yeni spirals fidye yazılımı, güvenlik yazılımlarını devre dışı bırakarak 24 saatten kısa sürede veri çalma ve şifreleme işlemini tamamladı. güney asya'daki bir şirketi hedef alan saldırı, hız açısından dikkat çekiyor.
bir siber saldırıda ortaya çıkan yeni spirals fidye yazılımı, ilk erişimin sağlanmasından verilerin çalınmasına ve sistemlerin şifrelenmesine kadar tüm süreci 24 saatten daha kısa sürede tamamladı. symantec threat hunter team tarafından analiz edilen saldırı, güney asya’daki bir bt hizmetleri şirketini hedef aldı. araştırma, saldırganların geleneksel fidye yazılımı operasyonlarına kıyasla çok daha hızlı hareket ederek savunma ….
Bir siber saldırıda ortaya çıkan yeni Spirals fidye yazılımı, ilk erişimin sağlanmasından verilerin çalınmasına ve sistemlerin şifrelenmesine kadar tüm süreci 24 saatten daha kısa sürede tamamladı. Symantec Threat Hunter Team tarafından analiz edilen saldırı, Güney Asya’daki bir BT hizmetleri şirketini hedef aldı. Araştırma, saldırganların geleneksel fidye yazılımı operasyonlarına kıyasla çok daha hızlı hareket ederek savunma mekanizmalarını kısa sürede etkisiz hâle getirdiğini gösteriyor.
İlk Erişimin Ardından Saldırganlar Kurumsal Ağda Hızla İlerledi
Symantec’in analizine göre saldırı, internete açık bir Internet Information Services (IIS) sunucusunun ele geçirilmesiyle başladı. Saldırganlar sisteme ASP.NET web shell yükledikten sonra User Account Control (UAC) korumasını aşarak Remote Desktop özelliğini etkinleştirdi. Aynı süreçte oluşturulan yerel kullanıcı hesabı sayesinde erişim kalıcı hâle getirilirken SAM kayıt defteri ile LSASS bellek dökümleri alınarak kimlik bilgileri ele geçirilmeye çalışıldı.
Araştırmacılar, saldırganların ilk erişimi elde ettikten sonra zaman kaybetmeden yatay hareket gerçekleştirdiğini belirtiyor. WMI kullanılarak bir düzineden fazla sisteme geçiş yapılırken revsocks, Chisel ve Cloudflare Tunnel altyapıları aynı anda devreye alınarak uzaktan erişim kanalları yedekli şekilde oluşturuldu. Çok katmanlı erişim yöntemi, tek bir bağlantının kesilmesi durumunda saldırının devam edebilmesini sağladı.
Saldırının ikinci aşamasında PowerShell tabanlı komutlar devreye sokuldu. Zararlı yük, Microsoft Defender’ı devre dışı bırakırken tehdit tanımlarını sildi ve şifreleme başlamadan önce çok sayıda kurumsal hizmeti durdurdu. Araştırma, Veeam, VMware, Hyper-V, Microsoft SQL Server, Oracle ve PostgreSQL dâhil 23 farklı yedekleme, sanallaştırma ve veritabanı ürününün hedef alındığını ortaya koyuyor. Bu yaklaşım, fidye yazılımı gruplarının son yıllarda benimsediği standart taktiklerden biri hâline geldi. Saldırganlar, yedekleme hizmetlerini devre dışı bırakarak kurumların sistemlerini hızlı şekilde geri yükleme ihtimalini azaltmayı amaçlıyor.
Symantec, saldırganların şifreleme aşamasını ilk erişimden sonraki 24 saat dolmadan başlattığını belirtiyor. PsExec aracı SYSTEM yetkisiyle çalıştırılarak zararlı yük ağdaki bilgisayarlara dağıtıldı. Zararlı dosya, Windows’un meşru Background Intelligent Transfer Service bileşenini çağrıştırmak amacıyla bitsadmin.exe adıyla gizlendi.
Rust programlama diliyle geliştirilen Spirals fidye yazılımı, AES-128 şifreleme algoritmasını saldırgana ait ECDH P-256 açık anahtarıyla koruyor. Büyük dosyalarda kullanılan aralıklı şifreleme tekniği ise işlemin çok daha kısa sürede tamamlanmasına yardımcı oluyor. Şifreleme tamamlandıktan sonra C:\ sürücüsüne bırakılan RECOVERY_SECTION.log dosyasında fidye ödeme talimatları yer alırken saldırganlar çalınan verilerin altı gün içinde kamuoyuna açıklanacağı tehdidinde bulunuyor.
Symantec, Spirals fidye yazılımını şu ana kadar yalnızca tek bir olayda gözlemlediğini belirtiyor. Bu nedenle zararlının geniş çaplı kullanılacak yeni bir fidye yazılımı ailesi mi olduğu, yoksa hedef kuruma özel geliştirilen bir araç mı olduğu henüz kesinleşmiş değil. Buna rağmen saldırının hızı, modern fidye yazılımı operasyonlarının ne kadar kısa sürede tamamlanabildiğini ortaya koyuyor.
Türkiye’deki kurumlar açısından da benzer saldırılar önemli risk oluşturuyor. Microsoft IIS, ASP.NET, PowerShell, PsExec, Microsoft Defender, Cloudflare Tunnel, WMI ve Symantec tarafından paylaşılan IoC’lerin güvenlik sistemlerine eklenmesi, olası saldırıların erken aşamada tespit edilmesine katkı sağlayabilir. Özellikle internete açık sunucuların düzenli olarak güncellenmesi, ayrıcalıklı hesapların sınırlandırılması ve yedekleme sistemlerinin çevrim dışı kopyalarının korunması, bu tür fidye yazılımı saldırılarına karşı en etkili savunmalar arasında yer alıyor.