Kaspersky, Orta Doğu, Türkiye ve Afrika'yı hedef alan yeni bir "arka kapı" keşfetti

- Kaspersky Küresel Araştırma ve Analiz Ekibi Kıdemli Güvenlik Araştırmacısı Pierre Delcher:- "Gerçek zamanlı veya yakın zaman önce gerçekleşmiş siber tehditlere ilişkin görünürlük kazanmak, şirketlerin varlıklarını korumaları açısından çok önemlidir"

EKONOMİ 04.07.2022, 11:39
Kaspersky, Orta Doğu, Türkiye ve Afrika'yı hedef alan yeni bir

İSTANBUL (AA) - Kaspersky uzmanları, Microsoft tarafından düzenlenen popüler bir web sunucusu olan Internet Information Services (IIS) içine kötü amaçlı bir modül olarak yerleşen, yeni tespit ettiği SessionManager "arka kapısı"nı gün ışığına çıkardı.

Şirket açıklamasına göre, SessionManager sisteme bulaşmasının ardından e-posta toplamaktan kurbanın altyapısı üzerinde tam kontrol sağlamaya kadar çok çeşitli kötü amaçlı etkinliklere olanak tanıyor. İlk olarak Mart 2021'in sonlarında keşfedilen arka kapı Kuveyt, Suudi Arabistan, Nijerya, Kenya ve Türkiye dahil olmak üzere Orta Doğu, Türkiye ve Afrika bölgesinden 8 ülkede hükümet kurumlarını ve sivil toplum kuruluşlarını hedefliyor.

Aralık 2021'de Kaspersky, bir kullanıcının Outlook Web Access'te (OWA) oturum açarken girdiği kimlik bilgilerini çalan, önceden bilinmeyen bir IIS modülü olan "Owowa"yı ortaya çıkardı. O zamandan beri, şirketin uzmanları siber suç faaliyeti için yeni fırsatları takibe aldı. Bu sırada IIS içine dağıtmak üzere bir arka kapı yerleştirmenin, daha önce Microsoft Exchange içindeki "ProxyLogon tipi" güvenlik açıklarından birini kullanan tehdit aktörleri için yeni bir eğilim olduğu ortaya çıktı. Yakın zamanda yaptıkları bir araştırma sırasında Kaspersky uzmanları, SessionManager adlı yeni bir arka kapı modülüyle karşılaştı.

SessionManager arka kapısı, tehdit aktörlerinin hedeflenen kuruluşun bilgi teknolojileri altyapısına kalıcı, güncellemeye dayanıklı ve oldukça gizli erişim sağlamasına yol açıyor. Kurbanın sistemine bir kez girdikten sonra arka kapıyı kullanan siber suçlular, şirket e-postalarına erişebiliyor, diğer kötü amaçlı yazılımları yükleyerek daha fazla kötü amaçlı erişimi güncelleyebiliyor veya kötü amaçlı altyapı olarak kullanılabilecekleri, güvenliği ihlal edilmiş sunucuları gizlice yönetebiliyor.

SessionManager'ın ayırt edici bir özelliği zayıf algılama oranı. İlk olarak 2022'nin başlarında Kaspersky araştırmacıları tarafından keşfedilen bazı arka kapı örnekleri, en popüler çevrim içi dosya tarama hizmetlerinde hala kötü amaçlı olarak işaretlenmiyor. Üstelik SessionManager hedeflenen kuruluşların yüzde 91'inden fazlasında konuşlandırılmış durumda.

Genel olarak Avrupa, Orta Doğu, Güney Asya ve Afrika'dan 24 kuruluşun 34 sunucusu SessionManager tarafından ele geçirildi. SessionManager'ı işleten tehdit aktörü STK'lara ve devlet kurumlarına özel bir ilgi gösteriyor. Ancak bunların yanı sıra tıbbi kuruluşları, petrol ve nakliye şirketlerini de hedef alıyor.

Benzer bir mağduriyet ve yaygın "OwlProxy" varyantının kullanılması nedeniyle Kaspersky uzmanları, kötü niyetli IIS modülünün, casusluk operasyonlarının bir parçası olarak GELSEMIUM tehdit aktörü tarafından kullanılmış olabileceğini düşünüyor.

- "Tehdit istihbaratı, tehditlerin zamanında tahmin edilmesini sağlayan tek bileşendir"

Açıklamada görüşlerine yer verilen Kaspersky Küresel Araştırma ve Analiz Ekibi Kıdemli Güvenlik Araştırmacısı Pierre Delcher, Exchange sunucularındaki güvenlik açıklarından yararlanmanın, 2021 yılının ilk çeyreğinden bu yana hedeflenen altyapıya girmek isteyen siber suçluların gözdesi olduğunu belirtti.

Bunun, özellikle uzun süredir fark edilmeyen bir dizi siber casusluk kampanyasını mümkün kıldığını aktaran Delcher, şunları kaydetti:

"Yakın zamanda keşfedilen SessionManager, bir yıl boyunca zayıf bir şekilde algılandı. Devasa ve benzeri görülmemiş sunucu tarafı güvenlik açığı istismarıyla karşı karşıya kalan siber güvenlik aktörlerinin çoğu, tespit ettikleri ilk ihlalleri araştırmak ve bunlara yanıt vermekle meşguldü. Sonuç olarak bununla ilgili kötü niyetli faaliyetleri aylar veya yıllar sonra keşfetmek hala mümkün ve bu muhtemelen uzun bir süre böyle devam edecek.

Gerçek zamanlı veya yakın zaman önce gerçekleşmiş siber tehditlere ilişkin görünürlük kazanmak, şirketlerin varlıklarını korumaları açısından çok önemlidir. Bu tür saldırılar önemli mali veya itibar kayıplarına neden olabilir ve hedefin operasyonlarını kesintiye uğratabilir. Tehdit istihbaratı, bu tür tehditlerin güvenilir ve zamanında tahmin edilmesini sağlayan tek bileşendir. Hele Exchange sunucuları söz konusu olduğunda bunu ne kadar vurgulasak az. Kötü niyetli niyet ne olursa olsun, geçen yılın güvenlik açıkları onları mükemmel hedefler haline getirdi. Bu nedenle henüz yapılmadıysa Exchange sunucuları dikkatlice denetlenmeli ve gizli implantlar açısından izlenmeli."

Kaspersky ürünleri, SessionManager dahil olmak üzere birçok kötü amaçlı IIS modülünü algılayabiliyor.

Kaspersky uzmanları, işletmeleri bu tür tehditlerden korumak için şunları öneriyor:

"Açıkta kalan IIS sunucularında (özellikle Exchange sunucularında) yüklü IIS modüllerini düzenli olarak kontrol edilmeli ve IIS sunucu paketindeki mevcut araçlardan yararlanılmalıdır. Microsoft sunucu ürünlerinde her büyük güvenlik açığı duyurulduğunda, tehdit avı etkinliklerinizin bir parçası olarak bu tür modülleri kontrol etmelisiniz. Savunma stratejisi internete veri sızmasını tespit etmeye odaklanmalıdır. Siber suçlu bağlantılarını tespit etmek için giden trafiğe özellikle dikkat edilmelidir. Veriler düzenli olarak yedeklenmeli ve acil bir durumda hızlıca erişilebileceğinden emin olunmalıdır.

Saldırganlar hedeflerine ulaşmadan önce, saldırıyı erken aşamalarda belirlemeye ve durdurmaya yardımcı olan Kaspersky Endpoint Detection and Response ve Kaspersky Managed Detection and Response hizmeti gibi çözümler kullanılmalıdır. Kaspersky Endpoint Security for Business (KESB) gibi, kötüye kullanım önleme, davranış algılama ve kötü amaçlı eylemleri geri alabilen bir düzeltme motoruyla desteklenen güvenilir bir uç nokta güvenlik çözümü tercih edilmelidir. KESB, siber suçlular tarafından sistemden kaldırılmasını engelleyebilecek kendini koruma mekanizmalarına sahiptir."

Yorumlar (0)
Yorum yapabilmek için lütfen üye girişi yapınız!
11
açık
Günün Anketi Tümü
Midyatgazete.com'un En Çok Hangi Hizmetinden Faydalanıyorsunuz?
Namaz Vakti 17 Mayıs 2024
İmsak
Güneş
Öğle
İkindi
Akşam
Yatsı
Puan Durumu
Takımlar O P
1. Galatasaray 36 99
2. Fenerbahçe 36 93
3. Trabzonspor 36 61
4. Başakşehir 36 58
5. Beşiktaş 36 55
6. Kasımpasa 36 52
7. Sivasspor 37 51
8. Alanyaspor 36 50
9. Rizespor 36 49
10. Antalyaspor 36 45
11. A.Demirspor 36 44
12. Samsunspor 36 42
13. Kayserispor 36 41
14. Konyaspor 36 40
15. Ankaragücü 36 39
16. Gaziantep FK 36 38
17. Hatayspor 36 37
18. Karagümrük 36 37
19. Pendikspor 36 36
20. İstanbulspor 37 16
Takımlar O P
1. Eyüpspor 34 75
2. Göztepe 34 70
3. Sakaryaspor 34 60
4. Bodrumspor 34 57
5. Ahlatçı Çorum FK 34 56
6. Kocaelispor 34 55
7. Boluspor 34 53
8. Gençlerbirliği 34 51
9. Bandırmaspor 34 50
10. Erzurumspor 34 44
11. Ümraniye 34 43
12. Manisa FK 34 40
13. Keçiörengücü 34 40
14. Adanaspor 34 39
15. Şanlıurfaspor 34 38
16. Tuzlaspor 34 38
17. Altay 34 10
18. Giresunspor 34 7
Takımlar O P
1. M.City 37 88
2. Arsenal 37 86
3. Liverpool 37 79
4. Aston Villa 37 68
5. Tottenham 37 63
6. Chelsea 37 60
7. Newcastle 37 57
8. M. United 37 57
9. West Ham United 37 52
10. Brighton 37 48
11. Bournemouth 37 48
12. Crystal Palace 37 46
13. Wolves 37 46
14. Fulham 37 44
15. Everton 37 40
16. Brentford 37 39
17. Nottingham Forest 37 29
18. Luton Town 37 26
19. Burnley 37 24
20. Sheffield United 37 16
Takımlar O P
1. Real Madrid 36 93
2. Barcelona 36 79
3. Girona 36 75
4. Atletico Madrid 36 73
5. Athletic Bilbao 36 62
6. Real Sociedad 36 57
7. Real Betis 36 56
8. Villarreal 36 51
9. Valencia 36 48
10. Getafe 36 43
11. Deportivo Alaves 36 42
12. Sevilla 36 41
13. Osasuna 36 41
14. Las Palmas 36 38
15. Rayo Vallecano 36 38
16. Celta Vigo 36 37
17. Mallorca 36 36
18. Cadiz 36 32
19. Granada 36 21
20. Almeria 36 17
Günün Karikatürü Tümü