04 Kasım 2020

Siber Güvenlik Bülteni - Ekim 2020

Küresel Çapta Yeni Bir Botnet Keşfedildi




 Güvenlik araştırmacıları, kripto para madenciliği, spam gönderme ve zarar verme amaçlı her gün milyonlarca saldırı gerçekleştiren son derece sofistike bir küresel botnet operasyonunu keşfetti.

Kasım 2019 civarında başladığı tahmin edilen KashmirBlack" saldırı kampanyası, WordPress, Joomla, PrestaShop, Magneto, Drupal, Vbulletin, OsCommerence, OpenCart ve Yeager gibi popüler İçerik Yönetim Sistemi (CMS) platformlarını hedefliyor.

KashmirBlack'in birincil amacı, Monero kripto para birimi madenciliği için ele geçirilmiş sistemlerin kaynaklarını kötüye kullanmak ve bir web sitesinin yasal trafiğini spam sayfalarına yönlendirmek.

KashmirBlack, internet üzerinde tarama yaparak eski sürümleri kullanan siteleri tespit edip bilinen güvenlik açıkları ile sunuculara bulaşarak yayılmaya ve devam ediyor.

Eski yazılımları kullanan siteler için interneti tarayarak  siteye ve onun temelindeki sunucusuna bulaşmak için bilinen güvenlik açıklarına yönelik açıklardan yararlanıyor.

Botnet’in Kasım 2019’dan bu yana kötüye kullandığı 16 güvenlik açığı şu şekilde. 

  • PHPUnit Uzaktan Kod Yürütme - CVE-2017-9841
  • jQuery Dosya Yükleme Güvenlik Açığı - CVE-2018-9206
  • ELFinder Komut Enjeksiyonu - CVE-2019-9194
  • Joomla! Uzaktan Dosya Yükleme Güvenlik Açığı
  • Magento Yerel Dosya Ekleme - CVE-2015-2067
  • Magento Web Formları Yükleme Güvenlik Açığı
  • CMS Plupload Rasgele Dosya Yükleme
  • Yeager CMS Güvenlik Açığı - CVE-2015-7571
  • WordPress TimThumb RFI Güvenlik Açığı - CVE-2011-4106
  • RCE güvenlik açığını yükleyin
  • vBulletin Widget RCE - CVE-2019-16759
  • WordPress install.php RCE
  • WordPress xmlrpc.php Giriş Brute-Force attack
  • WordPress çoklu Eklentileri RCE
  • WordPress çoklu Temalar RCE 
  • Webdav Dosya Yükleme Güvenlik Açığı

Araştırmacıların son tespiti ise C2 alt yapısı için Dropbox kullanılmış olması. Uzmanlar bu durumun çok büyük tehlike yaratabileceği konusunda uyardı ve saldırının arkasındaki kişilerin tespitinin zorlaştığını belirtti.


Fidye Saldırıları Amerika'da Hastaneleri Durdurdu


COVID-19 salgını ile savaşan Amerikan sağlık sistemi, dijital dünyada da sektörünü hedefleyen fidye yazılımı saldırısı sebebi ile yüksek alarm durumuna geçti. 

Aynı gün içinde 6 hastaneyi vuran siber vakalar zincirinin ardından CISA, FBI ve Sağlık Bakanlığı tarafından ortak bir duyuru yapılarak Trickbot isimli kötü amaçlı yazılımın; fidye saldırılarına, veri hırsızlığına ve sağlık hizmetlerinin kesintiye uğramasına sebep olduğu belirtildi

2016 yılında bir bankacılık truva atı olarak ortaya çıkan Trickbot, daha sonra siber korsanlar tarafından kimlik bilgileri, e-posta ve satış noktası verilerini çalan Ryuk gibi dosya şifreleyen fidye yazılımlarını dağıtmak için kullanıldı.

Trickbot geliştiricileri, geleneksel ağ güvenliği ürünlerini atlatmak ve iletişimleri şirket DNS trafiği ile uygun olarak yapmak için DNS tünelleme yoluyla kendilerine Anchor_DNS’i yaratarak kurban makinalardan veri göndermek ve almak için kullandılar.

Geçtiğimiz haftalarda, Amerika genelinde 400 hastanesi bulunan özel bir sağlık kuruluşu Ryuk fidye saldırısının kurbanı oldu ve BT operasyonu tamamı ile kesintiye uğradığından hasta kayıt ve sonuç bilgileri için kağıt işlemlere geçildi. Uzmanlar yaptıkları açıklamada bu saldırıda da Trickbot kullanıldığını tespit ettiklerini belirtti. 

CISA ayrıca benzer kuruluşları hedef almaya teşvik edebileceğinden dolayı fidye ödememeyi önerdi.


Fortigate VPN Kullananlar Dikkat


Pandemi döneminde uzaktan çalışan sayısı arttıkça VPN’e olan talep de her geçen gün yükseliyor. Kullanıcıların kurum ile güvenli iletişim sağlaması beklenirken, oluşturulan VPN’lerden kaynaklı güvenlik açıkları uzaktan çalışma altyapısındaki zayıflıklardan yararlanmak ve kötü amaçlı saldırılar gerçekleştirmek için hackerların iştahını kabartıyor.

Araştırmacı güvenlik firmasının yaptığı açıklama Fortigate VPN çözümünü varsayılan ayarlar ile kullanan 200.000’den fazla işletme ortadaki adam (MitM) saldırılarına karşı savunmasız halde bekliyor. Sebebi ise varsayılan ayarlar kullanıldığında SSL sertifikasının sunucu adı olarak yönlendiricinin seri numarasını kullanıyor olması. Fortinet, sunucu adlarının eşleşip eşleşmediğini kontrol etmek için yönlendiricinin seri numarasını kullanabilirken, istemcinin sunucu adını hiç doğrulamadığı görülüyor ve bu da sahte kimlik doğrulamasına sebep oluyor.

Fortinet, konu ile ilgili herhangi bir planının olmadığını belirtti ve kullanıcıların sertifikayı manuel olarak değiştirebileceğini böylece Ortadaki Adam saldırılarına karşı güvenli ortam oluşturulabileceğini öne sürdü.

Konu ile ilgili olarak Fortinet’in çözümü için aşağıdaki linke tıklayabilirsiniz.

https://kb.fortinet.com/kb/documentLink.do?externalID=FD49965


SonicWall Yama Yayınladı


Uzaktan çalışan sayısı göz önüne alındığında VPN zafiyetleri saldırganlar için çok daha açık bir hedef haline geldi. Güvenlik araştırmacıları SonicWall’un SonicOS yazılımında yığın tabanlı arabellek taşıması güvenlik açığı keşfettiler ve Shodan araştırmasına göre bu açık tetiklendiğinde büyük bir hasara sebep olabileceği belirtildi.

Hatayı keşfeden güvenlik araştırmacısına göre sorun, ürün yönetimi ve SSL VPN uzaktan erişimi için kullanılan HTTP / HTTPS hizmetinde. Zafiyet, özel bir protokol işleyicisini içeren kimliği doğrulanmamış bir HTTP isteği tarafından tetiklenebilir.

Etkilenen sürümler şu şekilde: 

Etkilenen sürümler şunlardır: SonicOS 6.5.4.7-79n ve öncesi, SonicOS 6.5.1.11-4n ve öncesi, SonicOS 6.0.5.3-93o ve önceki sürümler, SonicOSv 6.5.4.4-44v-21-794 ve önceki sürümler ve SonicOS 7.0.0.0- 1.

SonicWall, zafiyetlerle ilgili yama yayınladığını ve şu ana kadar herhangi bir müşterinin etkilendiğini gösteren bir haber almadıklarını açıkladı.


Kahve Makinesinden Hacker Çıktı

Son yılların yükselen değerlerinden birisi de IoT teknolojisi oldu ancak teknolojiyi geliştirirken dikkat edilmeyen güvenlik noktaları kötü niyetli kişilerin kahve makinanızın içine kadar girebilmesine sebep olabiliyor.

Bir güvenlik araştırmacısı kahve makinasının ağ üzerinde güvensiz şekilde açık olduğunu, akıllı telefon ile kahve makinası arasındaki bağlantının şifrelenmediği için farklı bir cihaz ile de kontrolü ele alabileceğini tespit etti. 

Kahve makinasının en önemli problem kaynağı, güncellemelerin telefon üzerinden ve şifreleme olmadan yapılması. Güvenlik araştırmacısı, gönderdiği zararlı kodlarla makina üzerinde kahve çekirdeklerini yakma, su püskürtme, durmadan uyarı sesi çıkartma gibi işlemler gerçekleştirebildi. Araştırmacı ayrıca kripto madenciliği de yapabildiğini ancak CPU hızı düşünüldüğünde oldukça anlamsız olduğunu belirtti. 

350 Milyon Kayıt Sızdırıldı


ABD merkezli bir VoIP sağlayıcısı, yanlış yapılandırılmış bir veritabanından dolayı 350 milyondan fazla müşteri kaydının sızdırılmasına sebep oldu.

Sızdırılan veri tabanından; tam arayan adı, kimlik numarası, telefon numarası, eyalet, şehir ve arama transkriptleri yer alıyor.

Sızdırılan arama transkriptlerinin bazıları tıbbi kliniklerde ve finansal hizmet firmalarına bırakılan sesli mesajlar gibi hassas ayrıntıları içeriyor.

Uzmanlar bu tarzda saldırılardan oluşabilecek kimlik avı saldırılarına karşı uyarıda bulunarak etkilenen kişilerin daha dikkatli olması gerektiğini belirtti.


50 Bin Kamera Hacklendi



Bir hacker grubunun çoğunluğu Singapur, Tayland, Güney Kore ve Kanada’da olmak üzere dünyanın bir çok noktasından 50.000 ev kamerasını hacklediği, elde ettikleri bazı görüntüleri internette sattıkları ve yetişkin sitelerine yükledikleri iddia ediliyor.

Satılan videoların arasında çocuklara ait bir çok görüntünün de olduğu belirtildi. Saldırganların, Discord üzerinden reklam yaparak videoları sattıkları, 4000’den fazla klip ve resim dahil olmak üzere 700 MB boyutunda demoyu ücretsiz olarak sunduğu belirtildi.

Uzmanlar, evlerinde bu tarz IP kamera sahibi olanların güvenlik politikalarını değiştirmelerii konusunda uyardı.


Waze navigasyon uygulamasında, diğer kullanıcıların konumlarının gerçek zamanlı olarak izlenmesine izin verebilecek ciddi bir güvenlik açığı keşfedildi, Google açığı kapattı.

Clop isimli fidye çetesi tarafından saldırıya uğrayan Alman teknoloji firması Software AG hacklendi. Siber çete firmadan 20 milyon Dolar talep ediliyor.

Apple şirket ağında yaptığı araştırmalar sonucu 11'i kritik toplam 55 güvenlik açığı keşfeden 20 yaşındaki Sam Curry Apple'dan 288.500 Dolar ödül alacak.

Microsoft  Ekim 2020 Salı Yaması'nda, Windows TCP / IP yığını ve Microsoft Outlook'taki iki kritik uzaktan kod yürütme (RCE) kusuru dahil, 87 yeni keşfedilen güvenlik açığı için düzeltme yayınladı.

Google, kritik derecedeki güvenlik açıklarını ve bilgisayarları ele geçirmek için saldırganlar tarafından istismar edilen ZeroDay açıklarını kapatan, Chrome 86.0.4240.111 sürümünü yayınladı.

Popüler Yayınlar