pulse secure vpn etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
pulse secure vpn etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

08 Haziran 2021

Siber Güvenlik Bülteni - Mayıs 2021

 

Fidye Saldırılarının Popüler Kapısı: Pulse Connect Secure VPN

Pandemi sürecinde kullanım sıklığı artan VPN ürünlerinin zafiyetleri her geçen gün artmaya devam ediyor. Pulse Connect Secure VPN üzerinde geçtiğimiz ay çıkan zafiyetlerden sonra yeni ve kritik bir zafiyet daha tespit edildi. Yeni çıkan zafiyette root kullanıcıyı ele geçiren saldırganlar sistem üzerinde kod çalıştırmasına imkân sağlamaktadır.

Bu zafiyeti kullanıp sistemlere saldıran grupların Çin bağlantılı olduğu da tespit edildi. Yoğun olarak dünya üzerinde savunma sanayi ve devlet kurumlarını hedefledikleri ve gizli verinin açığa çıkarıldığı görüldü. Sistemlere sızan siber saldırgan gruplarının sadece dışarı veri çıkarmadığı, kalıcı olarak sistemlerde kalmaya da zorlandığı görülüyor.

Kuruluşların hızlıca Pulse Connect Secure VPN ürünlerini son sürüme güncellemeleri gerekmektedir. Bunun dışında düzenli olarak zafiyet taraması ve sızma testi gibi hizmetleri alıp, sistemleri periyodik olarak kontrol ettirmeli ve güvenlik strateji ve politikalarını bu çıktılara göre güncellemelidir.

App Store'da Bekleyen Büyük Risk

Geçtiğimiz aylarda Google ile alakalıda benzer bir operasyon gerçekleşmiş ve yüz binlerce uygulama güvenlik ihlali sebebiyle kaldırılmıştı. Apple, yayınlanan rapora göre 2020 yılı içerisinde sadece para ve bilgi ihlali yapan 215.000 uygulamayı yayından kaldırdı ve bu uygulamalar üzerinden yaklaşık 1,5 milyar dolarlık haksız kazanca engel olarak kullanıcılarını korudu.

Raporda yer alan diğer bilgilere göre, uygulamalar üzerindeki puanlama ve yorumlar ile alakalı yanlış bilgilendirmeler gerçeklemiş. Genel kullanıcı kitlesi uygulama indirirken baktığı 3 ana etken var, indirilme sayısı, puanlama yapan sayısı ve yorum sayısı oluyor. Raporda belirtildiği üzere; 250 milyondan fazla puanlama ve yorum kaldırıldı, bunun sebebi ise insanları yanlış yönlendiriyor olması, hali hazırda internet üzerinden uygulamalarına yorum yazacak ve puanlama yapacak birçok uygulama geliştirici şahıs ve şirket görebilirsiniz. Bu da bizlere gösteriyor ki, uygulamaların indirilmesi sayısı, puanları ve yorum sayıları Apple gibi bir şirket üzerinde bile rahatlıkla manipüle edilebiliyor.

Bu kadar büyük bir organizasyon üzerinde kullanım arttıkça, kötü niyetli kişi ve gruplarında aktif olarak yer aldığını görebiliyoruz, bu yüzden banka bilgilerimiz, sağlık bilgilerimiz, özel ve hassas bilgilerimiz gibi değerli verilerimizi barındırdığımız telefonlarımıza herhangi bir uygulama indirirken şüphe ile yaklaşmalı ve mümkün olduğu kadar ihtiyaç duyulan uygulamaları yüklemeliyiz.

Conti Fidye Zararlısı, Sağlık Sektörünü Hedefliyor.

Conti fidye grubu sağlık sektörünü hedefliyor. Geçtiğimiz yıl birçok ülkenin sağlık sistemlerini ve acil servis hizmetlerini sekteye uğratan Conti fidye grubu dünya çapında 400'den fazla sistemi etkiledi ve halen sağlık sistemi, acil servis hizmetleri ve belediye hizmetlerine sekte vurmaya devam ediyor.

Conti grubu da standart bir fidye zararlısı grubu gibi, verileri şifreler ve fidye talep eder, eğer ödeme belirtilen sürede gerçekleşmez ise, veriler bu grup tarafından açığa çıkarılarak kurumun hukuki ve itibari sıkıntıya düşürülmesi sağlanır. Conti grubu sızdığı sisteme göre fiyat belirlemekte ve son olarak sızdığı bir ülke sağlık sisteminden 25 milyon dolar talep etmiştir.

Çalınan RDP kullanıcı hesaplarını satın alan grupların kuruluşlardaki fidye saldırıları kapışması başlıyor ve aynı bilgilere sahip farklı grupların da kurum içerisinde şifreleme esnasında birçok dosyayı bozduğu da görülüyor.

Aynı zamanda fidye gruplarının yoğun olarak sağlık, enerji, telekom, savunma gibi sektörleri tercih sebebi de, herhangi bir sistem durması halinde direkt kitlelerin etkilemesi ve birçok kuruluşta savunma ve acil durum planının uygulanmasının bile, fidye ödeyip sistemleri aktif hale getirmekten daha uzun sürmesi olduğu belirtiliyor.

RDP, Saldırıların Vazgeçilmezi Oldu.

Geçtiğimiz yıl yapılan bir araştırma gösteriyor ki, saldırgan grupların yaklaşık %90'ı RDP den faydalanıyor ve bunların %81'i fidye saldırılarında kullanılıyor. RDP, fidye saldırılarında ilk erişim sırasında aktif olarak kullanılıyor ve %69 olarak ağda yatay hareketler için de kullanılmaktadır, saldırılarda yatay hareketler kuruluşun sistemlerini tanıma, önemli sistemlerinde tespiti gibi noktalarda da önem arz etmektedir.

Birçok kuruluş birden fazla, gerek donanımsal gerek yazılımsal güvenlik ürünü kullanmaktadır ve bu sistemlerden aynı anda birçok alarm üretilmektedir. Birçok kuruluş için en önemli faktör halen insan olmaktadır, güvenlik ürünlerinin artması ve dinamiklerin değişmesi sebebiyle yeterli birikime sahip olmayan teknik personelin de, bu alarmları yorumlayabilmesi hayati önem taşımaktadır. Çünkü bu tür saldırılar anlık gelişmekte ve doğru yorumlanmadığında sızma gerçekleşir, içeriye yerleşen saldırgan geç kalınan savunma metotlarından kurtulmaktadır.

Pandemiyle beraber kullanımı artan RDP, saldırgan grupları işini çok fazla kolaylaştırmaktadır, 2020 yılının 1. ve 4. çeyreği arasında RDP saldırılarında %768 artış görülmüştür ve bu artış korkutucu bir şekilde de artmaya devam etmektedir.

Mobil Uygulamalar Bizi Tehdit Etmeye Devam Ediyor.

Bilgisayarlar üzerinde bir uygulama kurmak eskiden çoğu kişi için çok zordu ve çevresinden destek almak zorundaydı. Mobil cihazlar ile uygulamalar da artık hayatımızın vazgeçilmezi haline geldi ve artık uygulamalara ulaşmak ve indirip kurmak akıllı telefon kullanan herkesin destek ihtiyacı olmadan ve hızlıca halledebildiği bir çözüm olarak sunuluyor. Durum böyle olunca kullanıcıların çoğunluğu uygulamalara fazlasıyla güveniyor, sebebi de uygulama marketlerinin arkasındaki Apple, Google gibi firmaların bulunması yatıyor.

100 milyondan fazla indirilmiş 40 uygulama üzerinde yapılan analizde, bu uygulamaların bulut sistemi - AWS - anahtarlarının uygulamaya gömülü şekilde geldiği (içerisinde kimlik ve erişime olanak sağlayan bilgilerde yer alıyor) ve bu yüzden uygulamaların güvenilir olmadığı tespit edilmiştir. Bu uygulamaların içerisinde büyük ve kurumsal uygulamalar da mevcut, bunlardan bazıları; Adobe Photoshop Fix, Adobe Comp, Hootsuite, IBM's Weather Channel, Club Factory ve Wholee.

Bulut sistemler üzerinde yanlış yapılandırmalar geçtiğimiz yıllarda da birçok kurumun verisinin açığa çıkmasına sebep olmuştu, buradaki temel sorun bulut sistemlerinin güvenliğinin ötesinde, kullanıcı kurum ve kuruluşların bulut sistemi yeteri kadar anlamaması ve gerektiği şekilde konfigüre edemiyor olmasından kaynaklı, Türkiye'de zafiyet gözlemlediğimiz projelerde birçok firmanın yanlış bilgilendirmelerden dolayı güvende olduğunu zannettiğini, bulut sistem hizmetini satın aldığı firmanın güvenlik ve sistem takibi adına tüm gereksinimleri yerine getireceğine inanıldığını gözlemledik. Bulut sistemler de yerelde kullandığınız sistemlerde olduğu gibi, konfigüre edildiği kadar güçlü ve güvenlidir.

03 Mayıs 2021

Siber Güvenlik Bülteni - Nisan 2021

 

Cring Fidye Saldırısı Kapısı:
Forti VPN

2021 yılında da fidye saldırılarının hız kesmeden devam ettiğini görüyoruz. Siber Suçluların, endüstriyel işletmelere Cring olarak adlandırılan fidye yazılımı bulaştırmak için Fortinet VPN CVE-2018-13379 kodlu zafiyeti kullandığı tespit edilmiştir. Cring zararlısı, eriştiği cihazlardaki kritik dosyaları şifrelemekte ve daha sonra şifrelenen dosyaların kurtarılması için ücret talep etmektedir.

2019 yılında tespit edilmiş ve yaması yayınlamış olmasına rağmen, bu zafiyetin hâlâ kullanılabilmesi, birçok saldırıda olduğu gibi güncellemenin vaktinde yapılmamasının sonuçlarını net olarak ortaya koymaktadır.

Cring yazılımı bulaştırıldığı sistemde, ilk etapta açık kaynak kodlu Mimikatz aracını kullanarak hedef cihazdaki kullanıcı bilgilerini toplamaktadır. Topladığı bilgiler ile birlikte ağda tüm cihazlara yerleşmeyi deneyerek mümkün olan en fazla sayıda cihaza bulaşmaya çalışmaktadır, bulaştıktan sonra ise APT'lerin genel mantığı olan kalıcılık için, bir arka kapı oluşturmakta ve saldırgana dışarıdan erişim imkanı vermektedir.

Korunmak için;

  • CVE-2018-13379 için hazırlanmış olan yamayı uygulayınız.
  • Kritik sistemlerin yedeklerini düzenli olarak yedekleyip, yedekleme planlamanızı uygulayınız.
  • Kurum sistemlerinin güvenliğini kontrol altında tutmak için güvenlik danışmanlarından faydalanınız. Bu konuda desteğe ihtiyaç duyduğunuzda ISR Bilgi Güvenliği 'nin uzman kadrosuyla her zaman yanınızda olduğunu unutmayın.
  • Ağınızdaki sistemlerin anlık analiz edilebilmesi ve korunması için çözüm sunan siber saldırı algılama ve engelleme sistemleri kullanınız. Bu konuda desteğe ihtiyaç duyduğunuzda TINA Security 'nin ürün ailesinin her zaman yanınızda olduğunu unutmayın.

Hedefte Bu Kez SAP var

Güncel olmayan ve yanlış yapılandırılmış sistemler SAP'yi de vurmaya devam ediyor. Saldırganlar hassas verilerin çalınmasına, finansal dolandırıcılığa, fidye saldırılarına, kkritik iş süreçlerinin kesintiye uğratmasına ve diğer operasyonel kesintilere sebep olmaktadır. SAP günümüzde kritik önem taşıyan gıda dağıtımı, tıbbi sistemler, ilaç sektörü, kamu sistemleri, savunma sektörü gibi yaygın bir şekilde kullanılıyor.

Dünya üzerinde yaklaşık 400.000 den fazla kuruluşta kullanıldığı bilinmektedir. SAP şimdiye açığa çıkmış tüm zafiyetlerini yamalamıştır fakat yamalanmamış sistemlerin sayısı epey yüksektir ve bu sistemler her geçen gün saldırıya uğramaktadır.

Hali hazırda sık kullanılan SAP zafiyetleri şu şekilde listelenmektedir:

CVE-2020-6287
CVE-2020-6207
CVE-2018-2380
CVE-2016-9563
CVE-2016-3976
CVE-2010-5326

Google Play Faturalandırma Saldırıları

Geçtiğimiz aylarda Google Play Store üzerinde birçok uygulama kaldırıldı, bilindiği üzere Google Play Store son yıllarda artan uygulama ve kontrol denetimlerinde tespit edilemeyen birçok uygulamayı da güvenlik ihlali dolayısıyla bir süre sonra kaldırıyor. Bu sefer tespit edilen ve kaldırılan uygulamalar SMS bildirimlerini ele geçiren uygulamalar oldu. Tespit edilip Google Play Store'dan kaldırılmadan önce uygulamaların yaklaşık 750.000 kişi tarafından indirildiği tespit edildi. İndirilen uygulamalar, arka planda kişi telefonunda yapılan ödemelerin onay kodu SMS'lerini arka planda alarak, kurbana faturalandırmaktadır.

Bu yazılımların genel çalışma mantığı, Google Play Store üzerinde ilk yayınlandığı sürümlerin normal bir uygulama olarak çalışması ve ilerleyen dönemlerde güncellemelerde gönderilen kodlar ile birlikte kullanıcı telefonlarını gizlice saldırıya açık hale getirmesidir.

Telefonunuza indirdiğiniz uygulamaların sizlerden ne tür izinler talep ettiğini incelemenizi ve standart global popüler uygulamalar dışında herhangi bir uygulamayı telefonunuza yüklememenizi öneririz.

Tespit Edilen En Popüler Uygulamalar:

  • Keyboard Wallpaper (com.studio.keypaper2021)
  • PIP Photo Maker (com.pip.editor.camera)
  • 2021 Wallpaper and Keyboard (org.my.favorites.up.keypaper)
  • Barber Prank Hair Dryer, Clipper and Scissors (com.super.color.hairdryer)
  • Picture Editor (com.ce1ab3.app.photo.editor)
  • PIP Camera (com.hit.camera.pip)
  • Keyboard Wallpaper (com.daynight.keyboard.wallpaper)
  • Pop Ringtones for Android (com.super.star.ringtones)
  • Cool Girl Wallpaper/SubscribeSDK (cool.girly.wallpaper)

​1.3 Milyon RDP Server Erişim

UAS (Ultimate Anonymity Services), RDP bilgileri satılan platform üzerinden yaklaşık 1.3 milyon RDP giriş bilgileri satıldığı tespit edildi. Bu giriş bilgilerinin birçoğu önceki saldırılardan elde edilen kullanıcı adı ve parolalardan oluşmaktadır. RDP (Uzak Masaüstü Protokolü) kurum ağındaki sistemlere uzaktan veya yerel ağdan sisteme direkt erişim olanağı sağlamaktadır ve pandemi ile birlikte birçok kurum tarafından hızlı ve kolay erişim sağlaması sebebiyle kullanılmaktadır fakat büyük risk içerdiği geçtiğimiz yıllarda gerçekleşen saldırılarda da kendini göstermiştir.

Fidye saldırılarında da aktif olarak kullanılmaktadır hatta siber korsanlar piyasada açık olan ve kullanıcı adı parolasına sahip oldukları RDP giriş bilgilerini ortalama $ 3 ile $ 70 arası satmaktadır. FBI yaptığı araştırmalarda göstermiştir ki fidye saldırılarına yol açan ihlallerin ortalama %70 - %80 i RDP kaynaklıdır. Bilinen birçok fidye yazılım grupları sadece RDP üzerinden kurumların iç ağlarına erişim saldırıları gerçekleştirmektedir.

UAS üzerinde yapılan incelemelerde büyük bir ağın oluştuğu, burada satışa çıkarılmış RDP sunucuların, canlı olup olmadığı, bilgilerin güncel olup olmadığı, CPU, lokasyon, versiyon bilgisi, Download ve Upload Hızı gibi sunucular hakkında derinlemesine ve detaylı bilgi içermektedir. Bu platforma sızan güvenlik araştırmacılarının verdiği bilgilere göre 2018 'in sonundan bu yana 1.379.609 RDP hesabı, IP adresleri kullanıcı adı ve parola bilgilerini topladılar.

Bazı istatistikleri de burada paylaşacağız:

  • Yaklaşık 63 ülkeden devlet kurumları dahil birçok kuruma ait bilgi bulunmaktadır.
  • En çok erişim bilgisi bulunan RDP sunucu lokasyonları Amerika Birleşik Devletleri, Çin, Brezilya, Almanya, Hindistan ve Birleşik Krallık'tır.
  • Son 2 yılda fidye saldırısına uğramış birçok büyük kuruluş bilgileri de bu listede yeralmaktadır.
  • RDP sunucu bilgisi en fazla sağlık sektöründen kuruluşları içermektedir.
  • En çok kullanılan kullanıcı adları; 'Administrator', 'Admin', 'User', 'test', ve 'scanner'
  • En çok kullanılan parolalar; '123456', '123', 'P@ssw0rd', '1234', ve 'Password1'.

Pandemi En Çok VPN'leri Etkiledi.

Saldırganlar pandemi sürecinde kurumların aktif olarak kullandığı VPN sistemleri hedefledi ve kurumsal ağlara sızma yolları olarak VPN zafiyetlerini kullanmaya başladı. Geçtiğimiz haftalarda Pulse Secure VPN sistemleri üzerinde keşfedilen zafiyetler kısa sürede siber saldırganlar tarafından kullanılmaya başlandı. Araştırmalar gösteriyor ki Pulse Secure VPN sistemleri için hali hazırda aktif olarak kullanılan 12 zararlı yazılım ailesi mevcut.

VPN sistemlerindeki zafiyetlerden dünya üzerinde on binlerce kuruluşun etkilendiği düşünülmektedir. Açığa çıkan zafiyetler her ne kadar yamalanmış olsa da, yamayı uygulayan kuruluş sayısı çok azdır, bu ve benzeri büyük çaplı saldırılarda genellikle yaması çıkmış olmasına rağmen, yama yapılmamış sistemlerin kullanılmasıdır. Bu risk her geçen gün artmakta ve ülkelerin de özel ve kamu birçok kuruluşunu zor durumda bırakmaktadır. ABD'de mahkeme özel kuruluşlar dahil FBI'ya tespit edilen zafiyetli sistemlere gerekli yamayı uygulama yetkisi vermiştir.

Pandemiyle kullanımı yoğun olarak artan VPN sistemleri, zafiyet çıktığında yama uygulanması gereken ilk sistemler arasında yer almaya başladı, eğer sizler için ilk sıralarda değilse, bu konuda acil olarak kurumunuzdaki güvenlik politikalarını güncellemenizi öneririz.

Popüler Yayınlar