Categories: Teknoloji

Türkiye kökenli fidye yazılımı dünyaya yayılıyor

ESET araştırmacıları,  Türkiye kökenli olduğunu düşündükleri CosmicBeetle grubunun Spacecolon araç setini analiz ederek Scarab fidye yazılımını savunmasız sunuculara dağıttıklarını tespit etti. 

Siber güvenlik şirketi ESET tarafından CosmicBeetle olarak adlandırılan Spacecolon operatörleri net bir hedefe sahip olmasa bile en çok Avrupa ülkeleri, Türkiye ve Meksika’da tespit edildi. 

Spacecolon, hassas bilgileri çalma veya Scarab fidye yazılımını dağıtma yeteneğine sahip bir uzaktan erişim truva atı olarak hizmet ediyor. CosmicBeetle muhtemelen ZeroLogon’a karşı savunmasız web sunucularını veya kaba kuvvet uygulayabildiği RDP kimlik bilgilerini hedefliyor. CosmicBeetle’ın ScRansom adı verilen yeni bir fidye yazılımının dağıtımına başlayacağı düşünülüyor. Muhtemelen kurban kuruluşlara, savunmasız web sunucuları aracılığıyla veya RDP kimlik bilgilerini kaba kuvvetle zorlayarak sızıyor. Bazı Spacecolon yapıları çok sayıda Türkçe terim içeriyor; bu nedenle, ESET, Türkçe konuşan bir geliştirici tarafından yazıldığına inanıyor. 

 

Geçmişi 2020 yılına kadar uzanıyor

ESET’in araştırmalarına göre Spacecolon’un geçmişi en az Mayıs 2020’ye kadar uzanıyor ve faaliyetleri devam ediyor. ESET, Spacecolon’un operatörlerine “uzay” ve “scarab” bağlantısını temsil etmesi için CosmicBeetle adını verdi. ESET telemetrisi tarafından tespit edilen Spacecolon vakaları, İspanya, Fransa, Belçika, Polonya ve Macaristan gibi Avrupa Birliği ülkelerinde yüksek yaygınlıkla birlikte tüm dünyayı kapsıyor. ESET, ayrıca Türkiye ve Meksika’da yüksek yaygınlık tespit etti. CosmicBeetle, yeni fidye yazılımı ScRansom’un dağıtımını hazırlıyor gibi görünüyor. Spacelogon, sunucuları ele geçirdikten sonra fidye yazılımı yüklemenin yanı sıra saldırganların güvenlik ürünlerini devre dışı bırakmasına, hassas bilgileri çalmasına ve daha fazla erişim elde etmesine olanak tanıyan çok çeşitli üçüncü taraf araçlar içeriyor.

 

Türkiye ve Meksika’da yüksek yaygınlık tespit edildi

ESET araştırmacısı Jakub Souček şu açıklamayı yaptı: “Spacecolon’un kurbanlarının arasında CosmicBeetle tarafından kullanılan erişim yöntemlerine karşı savunmasız olmalarının dışında herhangi bir benzerlik gözlemlemedik. Hedeflerin odaklandığı alanlar ya da büyüklükleri arasında da herhangi bir örüntü bulamadık. Ancak (tür ve coğrafyaya göre) birkaç isim vermek gerekirse, Spacecolon’u Tayland’da bir hastane ve turizm beldesinde, İsrail’de bir sigorta şirketinde, Polonya’da yerel bir devlet kurumunda, Brezilya’da bir eğlence sağlayıcısında, Türkiye’de bir çevre şirketinde ve Meksika’da bir okulda gözlemledik.” 

CosmicBeetle muhtemelen ZeroLogon güvenlik açığına karşı savunmasız olan web sunucularını ya da kaba kuvvet uygulayabildiği RDP kimlik bilgilerine sahip olanları hedeflliyor. Spacecolon ayrıca  operatörlerine arka kapı erişimi de sağlayabiliyor. CosmicBeetle kötü amaçlı yazılımını gizlemek için kayda değer bir çaba göstermiyor ve ele geçirilen sistemlerde çok sayıda iz bırakıyor. 

 

Yeni bir fidye yazılımı geliştiriliyor

CosmicBeetle savunmasız bir web sunucusunu ele geçirdikten sonra, kullandığı ana Spacecolon bileşeni olan ScHackTool’u konuşlandırıyor. Saldırıları büyük ölçüde aracın GUI’sine ve operatörlerinin aktif katılımına dayanıyor. Uygun gördükleri şekilde talep üzerine sızdıkları makineye ek araçlar indirmelerine ve çalıştırmalarına olanak tanıyor. CosmicBeetle eğer hedefin değerli olduğunu düşünürse, ScInstaller’ı dağıtabilir ve daha fazla uzaktan erişim sağlayan ScService’i yüklemek için kullanabilir. CosmicBeetle’ın dağıttığı son yük Scarab fidye yazılımının bir varyantı. Bu varyant dahili olarak pano içeriğini izleyen ve kripto para cüzdanı adresi olabileceğini düşündüğü içeriği saldırgan tarafından kontrol edilen bir adresle değiştiren bir kötü amaçlı yazılım türü olan ClipBanker’ı kullanıyor.

Türkiye’den VirusTotal’e yüklenen örneklere bakarsak yeni bir fidye yazılımı ailesi geliştiriliyor. ESET Research, ScRansom adını verdiği bu yeni fidye yazılımın Spacecolon ile aynı geliştiriciler tarafından yazıldığından neredeyse emin. ScRansom tüm sabit, çıkarılabilir ve uzak sürücüleri şifrelemeye çalışıyor. ESET, bu fidye yazılımının yaygında dağıtıldığını gözlemlemedi ve hala geliştirme aşamasında olduğu görülüyor.

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

Recent Posts

Naylon Fatura Suçu

Naylon fatura nedir sorusu ile sıklıkla karşılaşılmakta olup bu soruyu cevaplamak için Vergi suçları ve…

1 gün ago

Sukhamed – Geniş Ürün Yelpazesiyle Konforlu ve Güvenilir Tekerlekli Sandalye Çeşitleri

Sukhamed, engelli bireylerin yaşam kalitesini artırmaya odaklanmış geniş bir ürün yelpazesine sahip kapsamlı bir e-ticaret…

2 gün ago

Dawn İç Mimarlık ile Ev Dekorasyonu

Ev dekorasyonu, sadece görsel bir estetik sunmanın ötesinde, bir evin ruhunu ve sahibinin kişiliğini yansıtan…

2 gün ago

Whizzo ile Dijital Dünyada Fark Yaratın!

Yenilikçi dijital çözümler ve kullanıcı odaklı hizmetleriyle, web tasarımı, e-ticaret ve dijital reklam yönetiminde markalar…

5 gün ago

EduTalks 18 Kasım’da İstinye Üniversitesi’nde!

İş dünyasına dair farkındalık yaratan EduTalks, 18 Kasım’da İstinye Üniversitesi’nde sektör liderlerini öğrencilerle buluşturuyor.

1 hafta ago

Akciğer Kanserinin En Yaygın Nedeni: Sigara Kullanımı!

Akciğer kanserinin %90'ı sigaradan! Erken teşhis ve kişiye özel tedaviyle yaşam süresi artıyor.

1 hafta ago