Tehdit aktörleri, evrakların geri yüklenmesini önlemek için kurtarma seçeneklerini kaldırıyor ve yeni bir özelliğe sahip makûs emelli bir komut belgesi kullanıyor. Ayrıyeten belli Windows sürümlerini algılayabiliyor ve Windows sürümüne nazaran BitLocker’ı etkinleştirebiliyor.
“ShrinkLocker” olarak isimlendirilen bu fidye yazılımı ve türevleriyle ilgili olaylar Meksika, Endonezya ve Ürdün’de gözlemlendi. Failler çelik ve aşı üretimi yapan şirketleri ve bir kamu kurumunu gaye aldı.
Kaspersky Küresel Acil Durum Müdahale grubunun bildirdiğine nazaran, tehdit aktörleri Windows bilgisayarlardaki vazifeleri otomatikleştirmek için kullanılan bir programlama lisanı olan VBScript’i kullanarak, hücumun ziyanını en üst seviyeye çıkarmak için daha evvel bildirilmemiş özelliklere sahip makûs maksatlı bir komut evrakı oluşturuyor. Buradaki yenilik, tehdidin sistemde yüklü olan mevcut Windows sürümünü denetim etmesi ve BitLocker özelliklerini buna nazaran aktifleştirmesi. Bu halde tehdidin Windows Server 2008’e kadar yeni ve eski sistemlere bulaşabileceğine inanılıyor.
İşletim sistemi sürümünün taarruz için uygun olması durumunda, komut belgesi önyükleme ayarlarını değiştiriyor ve BitLocker kullanarak tüm şoförleri şifrelemeye çalışıyor. Yeni bir önyükleme kısmı oluşturarak bilgisayarın şoföründe işletim sisteminin ön yüklenmesi için gerekli evrakları içeren başka bir kısım kuruyor. Bu hareket kurbanı daha sonraki bir basamakta kilitlemeyi amaçlıyor. Saldırganlar ayrıyeten BitLocker’ın şifreleme anahtarını teminat altına almak için kullanılan koruyucuları da siliyor, böylelikle kurban bunları kurtaramıyor.
Kötü maksatlı komut belgesi daha sonra sistem hakkındaki bilgileri ve ele geçirilen bilgisayarda oluşturulan şifreleme anahtarını tehdit aktörü tarafından denetim edilen sunucuya gönderiyor. Akabinde ipucu niteliğinde olan ve atağın araştırılmasına yardımcı olabilecek günlük kayıtlarını ve çeşitli belgeleri silerek izini kapatıyor.
Son adımda makus emelli yazılım sistemi kapatmaya zorluyor ki, bu farklı bir önyükleme kısmında belgelerin oluşturulması ve tekrar yüklenmesi ile sağlanan bir yetenek. Kurban BitLocker ekranında şu bildirisi görüyor: “Bilgisayarınızda artık BitLocker kurtarma seçeneği mevcut değil”.
Sistemin zorla kapatılmasından sonra kurbanın ekranında beliren mesaj
Kaspersky kelam konusu komut belgesini “ShrinkLocker” olarak isimlendirdi. Bu isim, saldırganın sistemin şifrelenmiş belgelerle gerçek biçimde ön yüklenmesini sağlamak için gerekli olan kritik yine kısım boyutlandırma prosedürünü vurguluyor.
Kaspersky Küresel Acil Durum Müdahale Grubu Olay Müdahale Uzmanı Cristian Souza, şunları söylüyor: “Bu hadisede bilhassa kaygı verici olan şey, başlangıçta bilgi hırsızlığı yahut ifşa risklerini azaltmak için tasarlanan BitLocker’ın saldırganlar tarafından berbat niyetli emeller için kullanılmasıdır. Bir güvenlik tedbirinin bu formda silah haline getirilmesi acımasız bir ironi. BitLocker kullanan şirketlerin güçlü parolaları ve kurtarma anahtarlarını inançlı bir halde saklanması çok değerlidir. Çevrimdışı tutulan ve test edilen tertipli yedeklemeler de temel muhafaza tedbirleridir.”
Olayın detaylı teknik analizi Securelist’te yer alıyor. Kaspersky uzmanları, saldırganların raporda açıklanan özellikten yararlanmasını önlemek için aşağıdaki hafifletme tedbirlerini öneriyor:
Kaynak: (BYZHA) Beyaz Haber Ajansı
GÜNDEM
21 Kasım 2024SPOR
21 Kasım 2024GÜNDEM
21 Kasım 2024SPOR
21 Kasım 2024SPOR
21 Kasım 2024GÜNDEM
21 Kasım 2024GÜNDEM
21 Kasım 2024Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için veri politikamızı inceleyebilirsiniz.