$ DOLAR → Alış: 32,17 / Satış: 32,30
€ EURO → Alış: 34,90 / Satış: 35,04

Güvenli Modu İstismar Eden Fidye Yazılımı AvosLocker Tehlike Saçıyor

Yeni nesil siber güvenliğin lideri Sophos, “AvosLocker Remotely Accesses Boxes, Even Running in Safe Mode” başlığıyla yayınladığı araştırma …

Güvenli Modu İstismar Eden Fidye Yazılımı AvosLocker Tehlike Saçıyor
  • 18.01.2022
  • 123 kez okundu

Yeni nesil siber güvenliğin lideri Sophos, “AvosLocker Remotely Accesses Boxes, Even Running in Safe Mode” başlığıyla yayınladığı araştırma makalesinde AvosLocker adı verilen fidye yazılımına dair bulgularını paylaştı. Sophos’un araştırması, saldırganların BT sorunlarının çözümü sırasında çoğu güvenlik ve BT yönetim aracını devre dışı bırakmalarını sağlayan Windows Güvenli Mod özelliği ve AnyDesk uzaktan yönetim aracını birlikte kullanarak güvenlik kontrollerini nasıl aşabildiklerine açıklık getiriyor.

AvosLocker, ilk olarak Haziran 2021’in sonlarında ortaya çıkan ve popülaritesi giderek artan hizmet odaklı yeni bir fidye yazılımı. Sophos Rapid Response ekibi şimdiye dek Amerika, Orta Doğu ve Asya Pasifik bölgesinde Windows ve Linux sistemlerini hedef alan AvosLocker saldırılarına rastladı.

Sophos Olay Müdahale Ekibi Direktörü Peter Mackenzie, detayları şöyle aktarıyor:

“AvosLocker’in arkasındakiler, AnyDesk’i hedef sistemlere Güvenli Modda çalışacak şekilde yükledikten sonra güvenlik çözümü bileşenlerini devre dışı bırakmaya odaklanıyor ve fidye yazılımını aktive ediyorlar. Böylece hedefledikleri tüm sistemler üzerinde kapsamlı uzaktan denetime sahip oluyorlar. Sophos olarak söz konusu bileşenlerden bazılarının fidye yazılımlarını yaymak amacıyla bu şekilde birlikte kullanıldığına daha önce rastlamamıştık. Bu tür saldırılarla karşı karşıya kalan BT güvenlik ekiplerinin, saldırıdan etkilenen tüm makinelerdeki AnyDesk kurulumlarının izleri temizlenene kadar riskin devam ettiğinin farkında olmaları gerekiyor.”

Fidye Yazılımı Dağıtım Süreci Nasıl İşliyor?

Fidye yazılımının davranışlarını gözlemleyen Sophos araştırmacıları, saldırının hedef makinelerde “love.bat”, “update.bat” veya “lock.bat” isimli toplu komut dosyalarını yürütmek için PDQ Deploy’un kullanmasıyla başladığını buldu. Söz konusu komut dosyaları, makineleri fidye yazılımı dağıtımına hazırlayan ve Güvenli Modda yeniden başlatan bir dizi ardışık komut içeriyor.

Yaklaşık beş saniyede tamamlanan komut süreci sırayla aşağıdaki adımları gerçekleştiriyor:

  • Windows güncelleme hizmetleri ve Windows Defender devre dışı bırakılıyor
  • Güvenli Modda çalışabilen ticari güvenlik yazılımı çözümlerine ait bileşenler devre dışı bırakılmaya çalışılıyor
  • Meşru uzaktan yönetim aracı AnyDesk kuruluyor ve Güvenli Modda çalışacak şekilde ayarlıyor, böylece saldırganların kullanabileceği komuta kontrol altyapısı oluşturuluyor
  • Otomatik oturum açma bilgileriyle yeni bir hesap oluşturuluyor ve “update.exe” adlı yürütülebilir fidye yazılımını uzaktan çalıştırmak için hedefin etki alanı denetleyicisine bağlanılıyor

AvosLocker tarafından kullanılan tekniklerin basit ama çok zekice olduğunu vurgulayan Mackenzie, “Uygulanan yöntemle fidye yazılımının Güvenli Modda çalıştırılması ve saldırganların makinelere uzaktan erişiminin sürdürülmesi sağlanıyor. Sophos olarak daha önce Snatch ve BlackMatter’in benzer teknikler uyguladığını görmüştük. Ancak bu fidye yazılımı gruplarının hiçbiri Güvenli Moddayken makinelerin komuta ve kontrolü için AnyDesk gibi bir uygulama yüklemeye çalışmadı. Böyle bir durumla ilk kez karşılaşıyoruz” diyor.

Sophos Intercept X ve diğer Sophos uç nokta güvenlik ürünleri, AvosLocker fidye yazılımlarının ve diğer saldırıların davranışlarını algılayarak sistemleri güven altında tutabiliyor.

Etiketler: / / / /

ABD’de Kongre binasında kokain bulundu
ABD’de Kongre binasında kokain bulundu ABD’de Kongre Polisi, ülke yönetiminin merkezi konumundaki Capitol Hill binasında, içerisinden kokain çıkan bir paket...
ABD’de baharatlı cips yedikten sonra kalbi duran çocuğun ölüm nedeni acı bibermiş
ABD’de baharatlı cips yedikten sonra kalbi duran çocuğun ölüm nedeni acı bibermiş ABD’de baharatlı tortilla cipsi yedikten sonra beklenmedik bir...
BM Genel Sekreteri Guterres: Refah’a yönelik hiçbir saldırı kabul edilemez
BM Genel Sekreteri Guterres: Refah’a yönelik hiçbir saldırı kabul edilemez Birleşmiş Milletler (BM) Genel Sekreteri Antonio Guterres, İsrail’in Gazze’ye açtığı...
Biden ile Trump canlı yayında kozlarını paylaşacak
Biden ile Trump canlı yayında kozlarını paylaşacak ABD’de 5 Kasım’daki başkanlık seçimleri için Joe Biden ile Donald Trump arasındaki ilk...
New York City, Philadelphia Union’nu 2-1 mağlup etti.
HASAN ÇELİK/TÜRK USA NEWSPAPER  Philadelphia Union’nun, kan kaybetmeye devam ediyor! Union 1 New York City 2 maç sonucu. Philadelphia Union,...
ABD: Gürcistan’daki demokratik gerilemeden derin endduyuyoruz
ABD: Gürcistan’daki demokratik gerilemeden derin endduyuyoruz Ulusal Güvenlik Danışmanı Sullivan, ABD’nin Gürcistan’ın yabancı ajan yasa tasarısından derin endişe duyduğunu dile...
NYT yazarı, Netanyahu’nun kurtuluşu için ABD ve Biden’ı kullanmaya hazır olduğunu söyledi
NYT yazarı, Netanyahu’nun kurtuluşu için ABD ve Biden’ı kullanmaya hazır olduğunu söyledi Amerikan New York Times (NYT) gazetesinin ünlü yazarlarından...
New York’ta Türk Günü Yürüyüşü düzenlenecek
New York’ta Türk Günü Yürüyüşü düzenlenecek Cumhurbaşkanlığı İletişim Başkanlığı koordinasyonunda, 17-18 Mayıs’ta ABD’nin New York kentinde Türk Günü Yürüyüşü etkinlikleri...
Subaru Park’ta Orlando City, Philadelphia Union’ı 3-2 yendi 
HASAN ÇELİK/TÜRK USA NEWSPAPER  MLS Lig’in 12. haftasında Orlando City’yi konuk eden Philadelphia Union, rakibine 3-2 kaybederek galibiyet özlemini 7...
Blinken: “İsrail’in Refah’taki sivilleri korumak için ‘güvenilir bir planı’ yok”
Blinken: “İsrail’in Refah’taki sivilleri korumak için ‘güvenilir bir planı’ yok” ABD Dışişleri Bakanı Antony Blinken, İsrail’in Gazze Şeridi’nin Refah kentindeki...
ZİYARETÇİ YORUMLARI

Henüz yorum yapılmamış. İlk yorumu aşağıdaki form aracılığıyla siz yapabilirsiniz.

YORUM YAZ