Siber güvenlik dünyası, devlet kurumlarını hedef alan sofistike bir casusluk operasyonunun yeni detaylarıyla çalkalanıyor. Küresel siber güvenlik kuruluşu ESET, daha önce yalnızca Linux işletim sistemlerine yönelik tehditleriyle tanınan SprySOCKS arka kapı (backdoor) yazılımının, Windows tabanlı sistemleri hedef alan ve bugüne kadar keşfedilmemiş iki yeni varyantını gün yüzüne çıkardı.
Çin merkezli siber yüklenici I-SOON ve Winnti şemsiyesi altındaki FishMonger (Earth Lusca veya Aquatic Panda olarak da bilinir) siber casusluk grubuyla ilişkilendirilen bu zararlı yazılım, Windows dünyasına entegre olurken tespit edilmeyi neredeyse imkansız kılan "rootkit" yetenekleriyle donatılmış. ESET'in telemetri verileri, her ne kadar örnekler VirusTotal platformuna Nisan 2024'te yüklenmiş olsa da, bu yeni nesil silahların 2023 ve 2024 yılları arasında aktif olarak sahada kullanıldığını kanıtlıyor. Saldırıların odağında ise Honduras, Tayvan, Tayland ve Pakistan'daki üst düzey devlet kurumları yer alıyor.
İki Yeni Varyant: WIN_DRV ve WIN_PLUS
Saldırganlar, hedef sistemlerin mimari yapılarına ve güvenlik bariyerlerine göre iki farklı Windows sürümü geliştirmiş durumda:
1. WIN_DRV (Çekirdek Seviyesinde Gizlilik)
Bu varyant, iki sürüm arasında en tehlikeli ve en gelişmiş olanı. Yapısında barındırdığı RawWNPF adlı özel bir çekirdek sürücüsü (kernel driver) sayesinde tam bir rootkit gibi davranıyor. İşletim sisteminin en yetkili katmanına sızan bu sürücü; zararlı yazılıma ait tüm dosyaları, aktif çalışan süreçleri (process), kayıt defteri (registry) anahtarlarını ve ağ bağlantılarını siber güvenlik araçlarından (ve hatta Windows'un kendi Görev Yöneticisi ile netstat komutlarından) tamamen gizliyor.
Komuta Kontrol (C&C) sunucularından gelen 30'un üzerinde karmaşık komuta yanıt verebilen bu sürüm; sistem bilgilerinin sızdırılması, dosya yönetimi (oluşturma, silme, transfer), tuş vuruşlarının kaydedilmesi (keylogger) ve pano (clipboard) içeriklerinin çalınması gibi geniş bir casusluk yelpazesine sahip.
2. WIN_PLUS (Yazdırma Servisi İstismarı)
Çekirdek seviyesindeki sürücüyü barındırmayan bu ikinci varyant ise kalıcılık (persistence) sağlamak adına Windows'un resmi Yazdırma Kuyruğu (Print Spooler) servisini hedef alıyor. VSPMsg.dll adlı sahte bir yazdırma işlemcisi kullanarak sisteme sızan yazılım, şifrelenmiş zararlı paketlerini doğrudan yazdırma dizinlerinde saklıyor ve meşru svchost.exe süreçlerinin içerisine kod enjekte ederek arka planda gizlice çalışıyor.
Pasif Arka Kapı ve Port Maskeleme Teknolojisi
WIN_DRV varyantını ağ analizi yapan ekipler için tam bir kabusa dönüştüren detay, sahip olduğu pasif TCP trafiği yönlendirme yeteneği. Arka kapı, kurbanın bilgisayarında sabit ve belirli bir dinleme portu açmıyor. Bunun yerine, ağ üzerinden gelen tüm TCP paketlerini çekirdek seviyesinde izliyor.
Siber korsanlar, kurbanın cihazındaki rastgele ve açık olan herhangi bir porta özel olarak tasarlanmış (crafted) bir veri paketi gönderdiğinde, çekirdek sürücüsü bu özel veriyi tanıyor ve trafiği gizli olan gerçek arka kapı portuna yönlendiriyor. Böylece dışarıdan bakıldığında dış ağa açık şüpheli hiçbir port veya bağlantı görünmüyor.
UEFI Bootkit Endişesi
ESET araştırmacıları, FishMonger grubunun bazı ileri düzey saldırı senaryolarında, Windows işletim sistemi daha yüklenmeden bile önce devreye giren tehlikeli bir UEFI bootkit bileşenini de operasyona dahil etmiş olabileceğine dair sınırlı ama güçlü emareler buldu. Saldırganların bu aşamada, Windows Güvenli Önyükleme (Secure Boot) mekanizmasını baypas edebilen CVE-2023-24932 kodlu kritik güvenlik açığını suistimal ettiği değerlendiriliyor.
Siber güvenlik uzmanları, kurumsal sistem yöneticilerinin DLL side-loading (yan yollardan DLL yükleme) tekniklerine karşı uyanık olmasını, beklenmedik sürücü kurulumlarını ve imzasız çekirdek etkinliklerini derinlemesine izlemesini tavsiye ediyor.
Siz Ne Düşünüyorsunuz?
Siber casusluk gruplarının daha önce Linux ile sınırlı olan araçlarını Windows çekirdek (kernel) seviyesine taşıyarak rootkit yetenekleriyle donatması, kurumsal ve devlet düzeyindeki siber savunma stratejilerini nasıl etkileyecektir? Geleneksel EDR ve antivirüs yazılımlarının bile görmekte zorlandığı bu tarz "görünmez" pasif TCP yönlendirme teknolojilerine karşı sizce siber güvenlik ekipleri nasıl bir yaklaşım sergilemeli? Yorumlarda buluşalım!


Henüz kimse yorum yapmamış. İlk tartışmayı sen başlat.