03 Haziran 2020

Siber Güvenlik Bülteni - Mayıs 2020

Siber Saldırganlar 42 Milyon Dolar Fidye İstiyor


Lady Gaga, Madonna ve Elton John gibi ünlü isimlerin haklarını savunan ve davalarını takip eden New York merkezli hukuk bürosu Grubman Shire Meiselas & Sacks siber saldırganların hedefi oldu ve 756 GB boyutundaki dosyayı ele geçirerek şifreledi. 
Saldırganlar, 21 milyon Dolarlık fidye talebini reddeden hukuk firmasına karşılık ise Lady Gaga’ya ait 2.4 GB boyutundaki verileri yayınlayarak fidye miktarını 42 milyon Dolar’a yükseltti ve fidyenin 1 hafta içinde ödenmemesi durumunda hukuk firmasından Trump’a ait elde ettikleri kirli çamaşırları yayınlamakla tehdit etti. 
Saldırganlar Trump’ı uyararak, "devam eden seçim süreci var ve binlerce kirli çamaşırını bulduk, eğer başkan olarak kalmak istiyorsanız onları uyarın" mesajını iletti. Seçmenlere de bir mesaj veren saldırganlar "elde ettiklerimizi yayınlarsak onu bir daha başkan olarak görmek istemezsiniz" dedi. 
Hukuk firması ise saldırganlarla müzakere etmeyi kesinlikle kabul etmiyor. Gerekçe olarak, çalınan bilgilerin silinmeyeceğinin veya ileride ticaretinin yapılmayacağının garantisinin olmadığını belirtiyor. Ödeme yapılmaz ise saldırganlar ele geçirdikleri belgeleri açık arttırma usulü ile satacak.
Aynı grup Ocak ayında İngiltere merkezli kripto para şirketi Travelex’e saldırıda bulunmuş ve şirket çaldırdığı dosyaları geri alabilmek için saldırganlara 2.3 milyon Dolar değerinde BitCoin ödemesi yapmıştı.

Shiny Hunters Durmuyor


Son zamanlarda adı sıkça duyulmaya başlanan bir siber korsan örgütü web karaborsalarında satışa çıkardığı kullanıcı verileri ile gündem olmaya başladı.
En son Microsoft’un dışarıya kapalı haldeki Github hesabını hackleyerek 500 GB boyutundaki kaynak kodlarına erişen ve Endonezya’nın en büyük e-ticaret sitesi Tokopedia’nın 91 milyon kullanıcısının verisini ele geçirip 15 milyon veriyi yayınlayan saldırganlar şimdi de 10 şirketten elde ettikleri 73.2 milyon kullanıcı verilerini dark web üzerinde satışa çıkardı.
Siber korsanlar ellerindeki verilerin gerçek olduğunu kanıtlamak için bir kısmını paylaştı ve yayınlanan verileri inceleyen uzmanlar, kayıtların gerçek kayıtlarla eşleştiğini tespit etti. Tokopedia kayıtları da eklendiğinde saldırganların elinde satışa sunulmuş toplam 164 milyon kullanıcıya ait veri bulunuyor. 
Verileri çalınan 10 şirketin isimleri şu şekilde. Zoosk, Chatbooks, SocialShare,Home Chef, Minted, Chrınicle of Higger Education, GGuMim, Mindful, Bhinneka, StarTribune ve Tokopedia.

Kaiji IoT Botnet’i Tehlike Saçıyor



Güvenlik araştırmacıları, Kaiji ismini verdikleri Linux tabanlı sunucuları ve IoT cihazlarını hedef alan yeni bir IoT botneti keşfetti. 
Kaiji’yi C ve C++ programlama dili ile yazılmış botnetlerden ayıran kısım,  botnetler Mirai varyantı bazı botnetlerden evrilerek türetilirken, Kaiji Go programlama dili ile sıfırdan yazılmıştır. Bu olay botnetler için nadir görülen bir durumdur. 
Kaiji, SSH portları açık bırakılan Linux tabanlı sunucuları ve IoT cihazlarını hedef alıyor. Araştırmacılar yaptığı açıklamada botnetin root yetkisine ihtiyaç duyduğunu ve bu yüzden root kullanıcısını hedef aldığını belirtti.
Botnet, root yetkilerine sahip olduktan sonra cihazı 3 farklı şekilde kullanabiliyor. İlk olarak DDoS saldırıları için, ikincisi diğer cihazlara karşı daha fazla SSH Brute Force saldırıları gerçekleştirmek, üçünücüsü ise yerel SSH anahtarlarını çalarak hesabın geçmişte yönettiği diğer cihazlara yayılmak. 
Çin kaynaklı olduğu belirtilen botnetin kaynak kodlarında demo dizelerinin bulunduğunu ve farklı sürümlerinin de yakın zamanda ortaya çıkabileceği belirtildi.

BEC Saldırısı Pahalıya Patladı



1997 yılında yoksullukla mücadele ve ekonomik büyümeyi desteklemek için kurulan, imalat, tarım, yenilenebilir enerji ve ölçeklenebilir işletmeleri destekleyerek dünya çapında gelişmekte olan ülkelere yatırım yapan Norveç devletine ait özel bir fon olan Norfund, e-mail dolandırıcılığına maruz kalarak 10 milyon Dolar’ı saldırganların hesabına gönderdi.
BEC saldırısına uğrayan şirket, 10 milyon Dolar’ı Kamboçya’daki bir mikrofinans kuruluşuna göndermek yerine siber saldırganların Meksika’da yer alan hesaplaralarına aktardı.  
Aylarca kullanıcıların mail hesaplarını, yazım şekillerini, dil kullanımını inceleyen saldırganlar 16 Mart’ta ilk denemeyi yaparak başarılı oldular. Daha fazla para çalmak için 30 Mart’ta ikinci denemeyi yapan saldırganlar fark edildi ve sistemden bloklandı.
FBI rakamlarına göre geçtiğimiz yıl ABD’de BEC saldırılarından bildirilen kayıpların toplamı 1.7 milyar Dolar oldu.

Thunderbolt Donanımında Kritik Açık


Eindhoven Üniversitesi’nde bir güvenlik araştırmacısı, Intel tarafından 2011-2020 yılları arasında üretilen Thunderbolt donanımınlarında 7 yeni kritik açık keşfetti ve Thunderbolt portuna sahip tüm makineler bu açıktan etkileniyor.
Thunderspy ismi verilen açıklar ile fiziksel saldırılara karşı savunmasız hale gelen cihazlardan veri sızdırmak da mümkün. Kullanılan yöntem ile Thunderbolt özellikli cihazlarda verilere tam erişim sağlamak için kilit ekranı ve sabit disk şifrelemesini atlatılabiliyor. Araştırmacı yaptığı açıklamada 400 Dolar’a mal edilen bir araç ile geride hiç iz bırakmadan tüm verilerin çalınabildiğini, Thunderbolt devre dışı olsa da bile erişim sağlanabildiğini belirtti. 
Intel tarafından yapılan açıklamada ise bu Çekirdek Doğrudan Bellek Erişimi Koruması (Kernel Direct Memory Access Protection) ile işletim sistemi düzeyinde hafifletildiğini belirtti ancak bu koruma 2019’dan sonra satılan bilgisayarlarda sınırlı. 
Uzmanlar bu açığın bir güncelleme ile düzeltilemeyeceğini, USB 4 ve Thunderbolt 4 standartlarını etkileyebileceğini belirtti.

EasyJet'e Kurbanları Arasında 6846 Türk Yer Alıyor



Ekonomik uçuş hizmetleri ile tanınan ünlü İngiliz hava yolu şirketi EasyJet, 9 milyon müşterisine ait isim, e-posta adresi, seyahat bilgilerinin (kalkış varış bilgileri) ele geçirildiği ve 2.208 müşterisinin kredi kartı bilgilerinin çalındığını bir siber saldırı yaşadı. Çalınan kredi kartı bilgileri arasında CVV numarası da yer alıyor.
Ocak 2020’de saldırıyı tespit eden uzmanlar, siber saldırganların 17 Ekim 2019 ile 4 Mart 2020’ye kadar şirketin verilerine erişti. 
Yaşanan olay sonrasında Türkiye’den de 6846 kişinin verilerine ulaşıldı ve şirket KVKK’ya bildirimde bulundu. 3 kişinin isim, soyisim, adres, uçuş bilgisi, ödeme bilgileri ve CVV numarası yer alırken, geri kalan 6843 kişinin ödeme bilgileri hariç diğer kayıtlı tüm bilgileri saldırganların eline geçmiş durumda. 
Yapılan bir açıklamada ise saldırıda kurban olmuş kişilerin şirketten 2.000 Sterlin’e kadar tazminat alabileceği belirtiliyor. Şirket, ihlalden etkilenen herkese bu parayı öderse tazminatın toplam boyutu 18 milyarı buluyor.
2018 yılında British Airlines da benzer bir saldırıya uğramış ve yarım milyona yakın yolcunun kişisel verileri çalınmıştı.

Madencilerin Yeni Hedefi Süper Bilgisayarlar



Geçtiğimiz dönemlerde şirket çalışanları tarafından usulsüz olarak kripto para madenciliği için de kullanılan süper bilgisayarlar, bu sefer saldırganların hedefi haline geldi ve başta İspanya, İngiltere ve İsviçre olmak üzere birçok ülkedeki süper bilgisayarlar hacklendi.
Kimliği tespit edilemeyen siber saldırganlar Avrupa’daki yüksek performanslı bilgisayar tesislerine saldırı düzenleyerek kripto madenciliği gerçekleştirdi, durumu fark eden uzmanlar saldırıların araştırılması için sistemleri kapattı. 
Saldırıda asıl hedefler üniversite kampüsleri oldu ve ilk tespit Edinburgh üniversitesinde gerçekleşti. Almanya’nın Baden- Württemberg eyaletindeki üniversiteler de saldırıya uğradıklarını, aynı bölgedeki 5 bilgisayarın ise İngiltere’deki benzer güvenlik açıklarına sahip olması yüzünden kapatıldığı belirtildi. 
Avrupa genelinde birçok cihazın etkilenmesine rağmen, inceleme ile ilgili bir detay verilmedi. Yaşanan olayların sebebinin gizliliği ihlal eden SSH girişleri olduğu iddia ediliyor.

Covid-19 Aşı Çalışmalarına Siber Saldırı



ABD, Çin devletiyle bağlantılı siber saldırganları Covid-19 ile ilgili yapılan aşı çalışmalarını ve tedavi yöntemlerini elde etmek için siber saldırılar düzenlemekle suçladı. 
FBI ve İç Güvenlik Bakanlığı, Çin kaynaklı gerçekleştirilen siber saldırılardan dolayı “sağlık hizmetleri, tıbbi ilaç araştırmaları çalışanları ve araştırmacıların doğrudan hedef alındıklarını bilmeli” şeklinde uyarıda bulundu. 
Benzer bir suçlama ise İngiltere’den geldi. İngiliz basınında yer alan haberlere göre İran ve Rusya’nın İngiltere’deki üniversitelere siber saldırı girişimlerinde bulunarak Covid-19 aşı çalışmalarını ele geçirmeye çalışıldığı belirtildi. 
CyberPeace Enstitüsü ise, sağlık sektörünü hedef alan siber saldırıları durdurmak için tüm devletlere çağrı yaparak birlikte çalışılması gerektiğini ve saldırıları durdurmak için kararlı adımlar atılması gerektiğini belirtti.



Siber saldırganlar 129 milyon Rus sürücüsünün kişisel bilgilerini satışa çıkardı. Bilgiler arasında araçlarla ilgili detaylı bilgiler de yer alıyor.

Microsoft Teams'in bildirim mesajlarını taklit eden yeni bir kimlik avı kampanyası başlatıldı. Sahte Teams sayfasına yönlendirilen kurbanların bilgileri çalınıyor.

RDP servisleri üzerinden gerçekleştirilen Brute Force ataklarında tüm dünya genelinde Mart 2020'den itibaren büyük bir artış gözlendi.

Kaspersky yayınladığı bir raporda 2020'nin ilk çeyreğinde gerçekleşen DDoS saldırılarının 2019'un ilk çeyreğine göre %80 oranında arttığını belirtti.

SAP, bulut tabanlı ürünlerinde ciddi güvenlik açıkları keşfetti ve müşterilerini bilgilendir. 400 binden fazla müşteri bu zafiyetlerden etkileniyor.

Avrupa'nın en büyük hastane zincirlerinden Fresenius, fidye yazılımı saldırısına uğradı. Saldırganların önemli dosyaları ele geçirmiş olabileceği ve fidye talebinin ödenmediği durumda bu belgeleri satışa çıkartabileceği belirtildi. 

Fransa'da yer alan Le Figaro gazetesinden 8 TB boyutunda veri sızdırıldı. Veriler içinde 7.4 milyar kayıt bulunuyor.

04 Mayıs 2020

Siber Güvenlik Bülteni - Nisan 2020

Çin Devlet Kurumları Hedef Oldu

Geçen ay CIA’in, Çin merkezki şirketlere 11 yıldır siber saldırı düzenlediğini belirten siber güvenlik şirketi Qihoo 360, yeni bir rapor yayınlayarak DarkHotel olarak bilinen hacker grubunun Çin hükümet kurumlarına ve elçiliklerine organize siber saldırılar gerçekleştirdiğini belirtti. 
Mart ayında operasyona başlayan saldırganlar, Sangfor SSL VPN sunucularındaki ZeroDay (sıfırıncı gün) zafiyetlerin istismar ederek iki yüzden fazla VPN sunucusuna saldırı gerçekleştirdi. Saldırıya uğrayan sunucuların 174 tanesi Şanghay ve Pekin’de yer alırken, diğer noktaların içlerinde Türkiye’nin de bulunduğu yurt dışında yer alan Çin diplomatik kurumlarının ağları olduğu belirtildi.
Sunucularda yer alan ZeroDay açıklarını kullanarak kontrolleri sağlayan saldırganlar, sunucularda yer alan SangforUD.exe isimli dosyayı kendi oluşturdukları sahte dosya ile değiştirerek kendilerine arka kapı açtılar. Saldırganların, Çin hükümetinin salgınla mücadelesi ile ilgili bilgi toplamaya çalıştığı açıklandı.
Google’ın Mart ayındaki raporuna göre DarkHotel grubu 2019 yılında 5 ve 2020 yılında Nisan ayına kadar 3 farklı ZeroDay açığını kullanarak saldırılar gerçekleştirdi.

Amerika Kesenin Ağzını Açtı

Amerika, Kuzey Koreli bilgisayar korsanlarının uluslararası finansal sistemin bütünlüğünü ve istikrarı için önemli bir tehdit olduğunu ve Kuzey Koreli bilgisayar korsanları hakkında bilgi getirenlere 5 milyon Dolar’a kadar yükselen ödül sunacağını belirtti.
ABD Dışişleri ve Hazine Bakanlığı ile Federal Soruşturma Bürosu ortak bir rapor yayınlayarak Kuzey Kore’nin gerçekleştirdiği son operasyonları ele aldı ve ülke ekonomisi için para toplamak amacıyla siber korsanların kullanıldığını belirtti.
Yayınlanan rapora Kuzey Kore’nin ekonomik saldırıları aşağıdaki yöntemlerle gerçekleşiyor.
  • Bankalardan ve finansal kuruluşlara saldırı yaparak para çalmak
  • Kripto para ve borsa hırsızlıkları gerçekleştirmek
  • Cryptojacking saldırıları düzenlemek
  • Fidye virüs saldırıları ve geçen sürede dosyaları silmekle tehdit 
  • Yabancı ülke sistemlerine zararlı yazılım yükleyerek kripto madenciliği yapmak
  • Yasadışı yollarla para aklamak
Yayınlanan ortak raporda Kuzey Kore tehditine karşı farkındalığın arttırılmasını, uluslararası düzeyde tespit ve savunma bilgi paylaşımının yapılması gerektiği, finans ve enerji kurumlarının alt yapılarına daha fazla yatırım yapmaları ve CISA (Siber Güvenlik ve Altyapı Güvenliği Ajansı) raporlarının takip edilmesi gerektiğini belirtti.

Google 49 Chrome Uzantısını Kaldırdı

Google, web mağazasında Ledger, MyEtherWallet, Jaxx, MetaMask, Exouds, KeepKey Trezor ve Electrum gibi popüler kripto para cüzdanı uygulamalarını taklit eden ve kullanıcıların özel anahtarları ile anımsatıcı bilgilerini çalmayı hedefleyen 49 eklentiyi mağazasından kaldırdı.
Hırsızlık amaçlı geliştirilen uzantıları keşfeden Harry Denley, sahte uzantıların bir çoğunun 5 yıldız ile değerlendirildiğini ve kullanıcıların indirmelerine yönelik yorumlar da yapılmış olduğunu belirtti. Denley ayrıca kripto cüzdanından gelen fonların hemen çalınmadığını tespit ettiği bir test de gerçekleştirdiğini, hırsızların tüm bilgilere sahip olduğunu ancak yüksek değerli hedefleri beklediğini belirtti. 
Harry Denley, tüm sahte eklentilerin tek bir kişi ya da grup tarafından yönetildiğini ve arkasında Rusların olabileceğini belirtti.

Email.it Hesapları Satışa Çıktı

İtalya e-posta servis sağlayıcısı email.it, 2018 yılında uğradığı siber saldırının cezasını bugün çekmeye başladı.
NoName isimli hacker grubu yayınladığı mesajda 2 sene önce şirketin sunucularına eriştiklerini ve bir APT gibi içerde saklandıklarını,  yetkilileri bilgilendirerek küçük bir ödül istediklerini belirtti ancak şirketin kendilerine cevap vermediği hatta kullanıcıları da bilgilendirmediği iddia edildi. 
Şantaj girişiminin olumsuz olması üzerine hacker grubu, 44 sunucudan elde ettikleri 600 bin kişiye ait e-posta adresi, şifre, güvenlik soruları, e-posta içerikleri ve eklerini darkweb’te 0.5 ile 3 Bitcoin arasında satışa çıkardı. 
Sızdırılan datalar arasında 2007 yılından bu yana giriş yapmış kişilerin verileri yer alıyor.

Finans Sektörü Brute Force Saldırısı ile Karşı Karşıya


Siber güvenlik şirketi F5, 2017-2018 ve 2019 yıllarında finans sektörüne karşı yapılmış saldırılarıla ilgili yeni bir rapor yayınladı. Bankalar, faktoring şirketleri, kredi birlikleri, sigorta şirketleri ve finansal yazılım geliştiren kuruluşlarda yaşanmış olayları inceleyen şirketin raporuna göre 2017-2019 yılları arasında bu organizasyonlara gerçekleştirilen saldırıların büyük çoğunluğu görülenin aksine DDoS değil Brute Force saldırıları oldu.
Raporda, account takeover (kartın kendisi ya da kartla işlem yapabilecek asgari bilgiler ele geçirilerek yapılan dolandırıcılık türü) saldırılarının DDoS saldırılarından daha fazla ve daha tehlikeli olduğu belirtildi. Saldırganlar bu yöntem ile hesap bilgilerini ele geçirmek için şu yöntemleri kullanıyor.

Brute Force: Saldırganlar ellerindeki parola listesinden otomatik olarak kullanıcı adı/parola denemesi yapar.
Credential stuffing: Veri sızıntılarından ve hacking olaylarından toplanan çalıntı kimlik bilgilerinin farklı sitelerde denenmesine
Password spraying: Sıklıkla kullanılan zayıf parolalar ile çok sayıda hesaba deneme yaparak erişim sağlama

Tabloda da görüldüğü gibi Brute Force atakları yıldan yıla geçtikçe daha da artmakta ve büyük bir tehdit haline gelmektedir. Parola güvenliğinizi sağlamanız için blog adresimizde yayınladığımız doğru ve güçlü parola nasıl oluşturulur yazısını okumanızı tavsiye ederiz. 



Para Transferi Yaparken Virüse Yakalanmayın!


Siber saldırganlar kişisel bilgilerinizi ve paranızı çalmak için her fırsattan yararlanıyorlar, bugünlerde ise kullandıkları en sık yöntem Covid 19 pandemisini bahane etmek.
BEC saldırısı, yasal para transferi gerçekleştiren herkesi hedefleyen ve etkileyebilecek bir saldırı türüdür. Son günlerde ise özellikle büyük firmaları hedefleyen saldırılarda dünya genelinde çok fazla artış olduğu gözlenmekte. 
  • Açıklanamayan aciliyet,
  • Banka hesap bilgilerinde ya da talimatlarda son dakika değişiklikleri
  • İletişim platformlarında veya e-posta adreslerinde son dakika değişikliği
  • Yalnızca e-posta ile iletişim isteği. Telefon, çevrimiçi ses veya görüntülü iletişime reddetme,
  • Önceden belirtilmemiş ve planlanmamış acil hizmet ödeme talepleri
  • Çalışanlardan zamansız gelen maaş hesap bilgisi değişikliği,

gibi durumlar oluyorsa BEC saldırılarısına uğradığınızdan şüphelenmelisiniz..
Böyle durumlarda; 
  • Değişiklikleri ve bilgileri e-postada belirtilen numara üzerinden değil firmaya ait sabit numara üzerinden iletişime geçerek kontrol edin. 
  • Mail gönderen e-posta adresi daha önce mailleştiğiniz adres ile aynı mı kontrol edin.
  • Gelen maildeki e-posta adresi gerçek alan adı ile uyuşuyor mu yoksa yazım hataları ile benzetilmiş mi emin olun.
  • Bir saldırının kurbanı olduğunuzu düşünüyorsanız, fonların geri çekilmesi için derhal finans kuruluşunuza ve şirket yetkililerine bilgi verin.

Nintendo Siber Saldırıya Uğradı 


Japonya merkezli video oyun şirketi Nintendo, internet sitesi üzerinden yaptığı açıklamada 160 bin kişinin Nintendo Network hesabının ele geçirildiğini belirtti. 
Mart ayında bazı Nintendo kullanıcıları sosyal medya üzerinden hesaplarının hacklendiğini, hesaplarından harcama yapıldığını ve bilinmeyen IP adreslerinden hesaplarına erişildiğini belirten e-postalar aldıklarını belirtmişlerdi. 
Nintendo, kullanıcıları standart e-posta ve parola ile oturum açabilmenin yanında Nintendo Network ID( NNID) ile de giriş yapabilme seçeneğine sahip. Bu sistem ile ayrıca Wii U ve 3DS konsollarında satın alma işlemi yapılabiliyor. Ayrıca Switch üzerinden mağazaya girip bir şey satın almak istediğinizde Nintendo hesabını seçmeniz PayPal hesaplarına erişimi de kolaylaştırıyordu.
NNID sistemi üzerinde parola oluşturulurken ekran klavyesi kulanılması zorunlu tutuluyordu ve birçok kullanıcı basit parolalar seçerek hesap oluşturdular. Saldırganlar ise NNID entegrasyonunu ana Nintendo hesaplarına erişmek için kullandı ve başarılı oldular. 
Nintendo, NNID hesaplarını devre dışı bıraktı ayrıca yetkisiz erişim kaynaklı satın alımları hesaplara geri ödemeyi kabul etti.

Android Markete Siber Saldırı


Android kullanıcıları Google Play Store, Samsung Galaxy Store ve Huawei AppGallery gibi marketlerden uygulama indirebildiği gibi 150 milyonu aşkın kullanıcı sayısı ve 1 milyondan fazla uygulama barındıran Aptoide’den de faydalanabiliyor. 
2011 yılında kurulan ve kısa sürede milyonlarca kullanıcıya ulaşan Aptoide’nin bu kadar çabuk ve hızlı yayılmasının sebebi hem tüm uygulamalara özel virüs ve güvenlik testi yaptığını belirtmesi hem de kullanıcıların uygulama mağazasını diğerlerinden farklı olarak tamamen kendi tercihlerine göre tasarlayabiliyor olması.
Bu ayın başında popüler bir hack formunda paylaşılan gönderide Aptoide’e ait 39 milyon kullanıcının verisinin ele geçirildiği belirtildi ve 20 milyon kullanıcıya ait veriler yayınlandı.
Yayınlanan veriler, 21 Temmuz 2016 ile 28 Ocak 2018 tarihleri arasında Aptoide kullanan kişilere ait isim, e-posta adresi, hash’li parolalar, kayıt tarihi ve cihaz ayrıntıları yer alıyor.
Eğer siz de Apotoide kullanıyorsanız ve aynı parolayı farklı platformlarda kullandıysanız parolanızı değiştirmenizi öneriyoruz.


2017 yılında, fidye yazılımı kurbanı kuruluşların sadece %39'u şifrelenmiş verilerini almak için ödeme yaptı. Bu rakam 2018'de %45, 2019'da ise %58'e yükseldi.

Google, şu ana kadar 240 milyon Covid temalı spam maili, 18 milyon kötü amaçlı yazılım ve kimlik avı e-postasını engellediğini belirtti.

Shade (Troldesh) fidye yazılımı, operasyonlarını durdurduğunu açıkladı ve 750.000 şifre çözme anahtarını yayınladı.

Amerika Federal Ticaret Komisyonu Corona virüs ile ilgili olarak 16.778 şikayet aldığını ve  yaklaşık 12 milyon Dolar’ın kaybolduğunu açıkladı.

Google, 100 milyon indirmeye ulaşmış SuperVPN isimli uygulamayı ortadaki adam (MITM) saldırısına olanak verdiği için kaldırdı. Singapur merkezli görülen uygulamanın asıl sahibinin Pekin'de yaşayan bağımsız bir geliştirici olduğu belirtildi.  Uygulama, Play Store’daki en iyi 5 VPN uygulaması arasında yer alıyordu.

B İ Z D E N   H A B E R L E R 




Online Olarak Yanınızdayız
%100 Uzaktan Çalışmaya Hazırız



Ülkemizde yaşanan Covid19 salgınından dolayı uzaktan bağlantılar ve dijital iletişim daha da önem kazanmıştır.


Ayrıca firmaların iş akışlarının sekteye uğraması, firmalarda kalıcı zararlara yol açmaktadır.


Bu sebeplerden ötürü ISR Bilgi Güvenliği olarak siber güvenlik ve sistem altyapısı sağlık tespiti ve çözüm çalışmalarında, tamamen uzaktan gerçekleştirilen servis seçenekleri sunuyoruz.


Uzaktan verdiğimiz hizmetlerimizle ilgili aşağıdaki linkten bilgi alabilir, online toplantılarımız için bizlerle [email protected] adresi üzerinden iletişime geçebilirsiniz.

%100 Uzaktan Servislerimiz Hakkında Bilgi Almak İçin TIklayınız

28 Nisan 2020

Doğru Parola Oluşturma

Dijital dünyaya geçişimizle birlikte, gerçek yaşamda sahip olduğumuz birçok yapıyı, dijital ortama uyarladık, hayatımızın bir parçası olan bu unsurların giriş kapılarını parolalar ile koruyoruz. 


Doğru ve Güçlü Parola Oluşturma


Zaman ilerledikçe daha fazla hesabımız, daha fazla uygulamamız, daha fazla parola oluşturmamız gereken mecra doğuyor ve tüm bu alanları en iyi şekilde güvenilir halde tutmak ve korumak zorundayız.

Bunu başarabilmemizin altın yolu ise, güçlü bir parola oluşturmaktan geçiyor.


Parolam Nasıl Çalınır?

Güçlü bir parola nasıl oluşturulur buna geçmeden önce, parolalarınız nasıl çalınır, bir saldırgan parolanızı ele geçirmek için en çok hangi yolları dener bunları bilmemiz çok daha önemli.

Takip ettiğiniz siber güvenlik haberleri veya bloglar bulunuyorsa her ay kesinlikle binlerce milyonlarca kişiyi etkileyen veri ihlali haberleri ile karşılaşıyorsunuzdur. Saldırganlar ele geçirdikleri parola dosyalarını (hash'lerini) inceleyerek basit şekilde oluşturulmuş parolaları çözüyor (düz yazı (text) haline dönüştürüyor) ve aynı parolaları kullanıcıya ait çeşitli hesaplarda da deneyerek diğer hesaplarını da ele geçiriyor.

Brute Force Saldırısı 

Bu saldırı türünde, saldırgan taraf mümkün olduğunca kısa sürede en fazla ve en hızlı şekilde kombinasyonları denemek için otomatize araçlar kullanır. 2012 yılında 25 GPU’luk bir sistem ile, içinde büyük küçük harf, rakam ve özel sembol içeren 8 karakterli Windows parolalarını kırmaya çalışan bir hacker saniyede 350 milyar tahmin hızı elde etmişti. 


Sözlük Saldırısı

Sözlük saldırısı, sözlükte bulabileceğiniz kelimeleri parola alanlarında deneyerek parolanızı bulmaya ve ele geçirmeye çalışan bir saldırı türüdür. Eğer parolanız normal kelimelerden oluşuyorsa, bu tarzda oluşturulan bir saldırıda yara almadan kurtulmanız  bir mucize olacaktır. 
 

Oltamala Saldırısı

Siber saldırganların en yaygın olarak kullandığı bu yöntem, saldırganların agresif bir sosyal mühendislik yöntemi kullanarak sizinle iletişime geçtiği ve parolayı ele geçirdiği senaryolardan oluşuyor.

Mevcut Listelerden Saldırı

Saldırganların ellerinde hali hazırda bulunan e-posta listelerinin yanı sıra, yaşanan veri ihlalleri sonucunda çalınan parolalar da darkweb'de satışta bulunuyor. Saldırganların ellerine geçmiş olan bu parola kombinasyonlarına benzer parolalar oluşturduğunuzda, farklı parola kullanılan hesaplarınızın da çalınması çok mümkün hale geliyor.



GÜÇLÜ PAROLA NASIL OLMALI?

Güçlü Parola

YÜKSEK KARAKTER SAYISI

Parolanızın bir Brute Force atağına karşı dayanaklı olması için izleyeceğiniz en önemli adım uzun karakter sayısına sahip olmasıdır. Belirleyeceğiniz parola 15 karakterden az olmamalıdır

KARAKTER KOMBİNASYONU

Büyük ve küçük harf kombinasyonun yanında rakam ve simgeleri ne kadar çok kullanırsanız parolanızın kırılması o kadar zor olur.  Kısacası, oluşturduğunuz parolanız kişisel ve entropisi yüksek olacak yani anlam ahengi taşımayacak. ANAHTAR yerine 4N4H+4R yazsanız da saldırganlar bu tür parolaları otomatik olarak deneyecektir. 

KOLAY HATIRLAYABİLME

Parolanızı kolay hatırlayabileceğiniz sözlerin, şiirlerin, film repliklerinin baş harflerini kullanarak oluşturmanız en hatırlanabilecek yöntemdir. Rakam ve semboller ile karıştırdığınızda güçlü bir parolaya sahip olacaksınız.

ETKİLİ VE YÜKSEK STANDART ÖRNEĞİ

Askeri standartlara göre bir parolanın "güçlü" kabul edilebilmesi için aşağıdaki özelliklere sahip olmalıdır,
  • Yetki düzeyi fark etmeksizin tüm parolalar az 15 karakterden oluşmalıdır. 
  • En az iki büyük ve iki küçük harf ile birlikte, rakam da kullanılmalıdır.
  • Oluşturacağınız parola "?, @, !, #, %, +, -, *, %" gibi semboller içermelidir.
    • Girilen semboller parolanızın arasında ve en az iki adet olmalıdır.
  • Yanlış parola girişi maksimum 3 olmalıdır. Hesap kilidini açmak için sistem yöneticisi iznine ihtiyaç duyulmalıdır.
  • Başarılı ve başarısız oturum açma bildirimleri etkinleştirilerek tutarsızlıklar tespit edilmelidir.
  • Parolalar 60 günde bir değiştirilmelidir.


BU HATALARA DİKKAT:

Artan parola kullanım ihtiyacından dolayı parola güvenliğinde aşağıda listelendiği gibi başlıca hatalar yapılmaktadır;

Doğru Parola

  1. Hesap oluşturulan internet sayfalarında https bağlantısını kontrol etmemek
  2. Tüm hesapları ve parolaları, bir dosyada (.txt, Word, Excel) PC’de masaüstünde /defterde tutmak
  3. Parolaların çalışma ortamında herhangi bir yere etiketler ile yapıştırılması
  4. Aynı parolanın farklı yerlerde kullanılması
  5. Daha önce kullandığınız parolaları tekrar kullanılması
  6. Parola oluştururken hatırlaması kolay olduğundan, kişinin hayattaki önemli tarihleri kullanması, (Örnek: doğum tarihi, araç plakaları, vs.) 
  7. Tek bir “güçlü parola” oluşturup bu parolayı her hesapta kullanmak
  8. Web tarayıcılarınızın parolalarınızı saklamasına izin vermek
  9. Parolaların belirli aralıklarla (4-6 Ay) değiştirilmemesi
  10. İki adımlı doğrulamanın aktif edilmemesi
  11. Güvenlik soruları için seçilen soruların cevaplarının, küçük bir araştırma ile bulunabilecek kadar kolay seçilmesi (Annenizin kızlık soy ismi, doğduğunuz köy, vs.)
  12. Başkalarının bilgisayarında ve halka açık Wi-Fi noktalarına bağlı ile bu tür ortamların takip edilmeyeceği varsayılarak, oturum açılması
  13. Önemli web sitelerinin tarayıcı yer imlerine kaydedilmemesi ve sosyal mühendislik riski

06 Nisan 2020

Siber Güvenlik Bülteni - Mart 2020

DİKKAT!
COVID19'A SİBER DÜNYADA DA YAKALANMAYIN



Dünya, Korona virüs pandemisiyle uğraşırken, siber saldırganlar kötü amaçlı yazılımlarla virüsü sanal ortamda da yaydılar. 
Dünya çapında ölüm sayıları artarken, bilgi ihtiyacını karşılamak isteyen insanların zaaflarından yararlanan siber saldırganlar sanal ortamda tehlike yaratıyor.
Güvenlik araştırmacıları Covid-19 ile ilgili son 2 hafta içinde 2200’den fazla internet sitesinin açıldığını ve bunların büyük çoğunluğunun siber saldırganlar tarafından yönetildiğini belirtti. 
Dünya üzerindeki tüm Korona virüs vakalarını listeyelen bir internet sitesinde, 2016 yılında keşfedilen ve tarayıcılardaki depolanan bilgileri, tarayıcı geçmişini, kullanıcı kimlikleri, şifreleri, kripto para anahtarlarını toplayan AZORult yazılımı keşfedildi. Saldırganların tarayıcılardan toplanan bu verilerle kredi kartı numaralarını, giriş bilgilerini ve diğer kişisel verileri de çalması mümkün.
Uzmanların dikkat çektiği bir diğer nokta ise, oltalama saldırıları ile oluşabilecek tehlikeler. Çeşitli sağlık kuruluşlarından gönderiliyormuş gibi gözüken dosyalara, zararlı yazılımlar yerleştiren saldırganların sistemlere erişerek hasar verebileceği yönünde. 
Mobil cihazları da hedef alan saldırganların, sahte Korona Virüs izleme uygulamaları ile telefonun kilit ekran şifresini değiştirdiği ve 100 Dolar değerinde Bitcoin’i fidye olarak istediği tespit edildi.

Fidye Saldırısı Üretimi Durdurdu



Ünlü Rus iş adamı Roman Abramovich’e ait dünyanın en büyük çelik üreticilerinden olan EVRAZ, Ryuk fidye yazılımı saldırısına uğradı. Saldırı sonrası bazı tesislede üretim durdurulmak zorunda kaldı.
Kuzey Amerika’daki tesisleri vuran fidye saldırısından Kanada’daki tesisler ve İtalya, Çekya, Ukrayna ve Kazakistan’daki ofisler de etkilendi. 
EVRAZ’ın şirket hisselerinde %7den fazla düşüşe sebep veren Ryuk fidye yazılımı kurbanlarının arasında Fortune 500 listesinde yer alan ABD demiryolu şirketi Railworks, Hırvat benzin istasyon zinciri INA Group, parça üretimi yapan Visser Precision, Fransız bulut şirketi Bretagne Telecom da yer alıyor.

APT Grupları Exchange Sunucularına Saldırıyor



ABD merkezli bir güvenlik şirketi, APT gruplarının Microsoft Exchange Server’lardaki CVE-2020-0688 olarak numaralandırılan güvenlik açığını kullanarak saldırılarda bulunduğunu belirtti.
Güvenlik açığı saldırganın Exchange Server üzerinde uzaktan kod yürütmesine izin veriyor. Keşfedilen güvenlik açığı Microsoft’a bildirilmiş ve Şubat ayında yayınlanan güvenlik güncellemesi ile giderilmişti.
Açığın giderilmesinin ardından, nasıl sömürüldüğünü anlatan bir blog yazısı yayınlanması, saldırganları da harekete geçirdi ve birçok şirkete APT gruplarının saldırısı gerçekleşti. 
Saldırılardan etkilenmemek için en kısa sürede güncellemelerin yapılmasını öneriyoruz.

PPP Servisinde Kritik Güvenlik Açığı


Amerika Siber Güvenlik Birimi US-CERT, Dial-up modemler, DSL bağlantıları, VPN bağlantılarında iletişim ve veri aktarımını sağlayan point to protocol (PPP) uygulamasında 17 yıllık bir güvenlik açığı keşfetti.
Hemen hemen tüm Linux tabanlı işletim sistemlerinde bulunan ve CVE-2020-8597 olarak numaralandırılan güvenlik açığı PPPd yazılımının paket ayrıştırıcısından kaynaklanıyor ve Stack Buffer Overflow zafiyetine sebep oluyor.
CVSS skoru 10 üzerinden 9.8 olarak belirtilen zafiyetin bu kadar kritik olmasının sebebi PPPd’nin kernel seviyesinde çalışması ve zafiyetin exploit edilmesi durumunda saldırganların sistem üzerinde yüksek haklara sahip olarak kötü amaçlı kod yürütmesine olanak sağlaması olduğu belirtildi.
Noktadan noktaya protokol Daemon (PPPd) 2.4.2-2.4.8 sürümleri ve son 17 yılda yayınlanan tüm sürümler bu güvenlik açığına karşı savunmasız durumda. Ayrıca; Ubuntu, Debian, Fedora, SUSE Linux, NetBSB, Cisco CallManager, OpenWRT gömülü işletim sistemi, TP-LINK ve Synology ürünleri de zafiyetten etkileniyor.

CIA, Çin Şirketlerini Hedef Alıyor



Çin merkezli siber güvenlik şirketi Qihoo 360, ABD istihbarat teşkilatı CIA’in Çin merkezli şirketlere 11 yıldır siber saldırı düzenlediğini belirtti.
Qihoo 360 tarafından yapılan araştırmaya göre, devlet kurumları, bilimsel araştırma kurumları, sivil havacılık sektörü, petrol endüstrisi ve internet şirketlerini hedef alan CIA, Eylül 2008 ile Haziran 2019 tarihleri arasında çoğunlukla Zhejiang, Pekin ve Guangdong’ta yer alan şirketleri hedef aldı.
Şirket tarafından tespit edilen bir diğer bulgu ise, APT-C-39 isimli grubun CIA tarafından oluşturulmuş bir grup olduğu yönünde. Sivil havacılık sektörünü hedef alan bu grup sadece Çin değil, başka ülkelere de saldırılar düzenleyerek yolcu bilgilerini ve kürsel uçuş verilerini ele geçirerek istihbarat amaçlı bilgi ediniyordu.

Necurs Botnet Ağı Çökertildi



2012 yılından beri dokuz milyondan fazla bilgisayara bulaşan, spam mesajlar göndererek insanları dolandırmaya ve verilerini ele geçirmeye çalışa Necurs botnet ağı Microsoft’un Dijital Suçlar Birimi tarafından çökertildi. 
2012 yılında tespit edildikten iki ay sonra 83.000’den fazla bilgisayarda görülen botnet, 2014 yılında yerini GameOver Zeus isimli zararlı yazılıma bırakmış ve devamında 100 gün içinde 30 milyon Dolar kar elde edecek olan bir fidye virüsüne dönüşmüştü. 
2016 yılında Necurs yeni operasyonlarda kullanılmaya başlandı ve 2019 yılına kadar e-posta ile yayılan kötü amaçlı yazılımların %90’ının dağıtılmasında rol aldı.
25 ay boyunca Necurs’un alanadı algoritmasını takip eden Microsoft, tersine mühendislik yöntemi kullanarak ve dünya çapında internet sağlayıcıları ile iş birliği yaparak Rusya bağlantılı olduğu düşünülen botnet ağının gelecekte gerçekleştirebileceği potansiyel saldırıların önüne geçti.

Virgin Media Verilerini Kendi Elleri ile Sızdırdı



İngiltere merkezli telekomünikasyon şirketi Virgin Media herhangi bir saldırıya uğramamasına rağmen 900.000 müşterisinin kişisel verilerinin sızdırıldığını açıkladı.
Yanlış konfigüre edilmiş bir veri tabanında bulunan bilgiler, herhangi bir kimlik doğrulaması gerekmeden herkese açık bir şekilde güvensiz bir ortamda barındırılıyordu.
Pazarlama veri tabanında gerçekleşen veri sızıntısında müşterilerin isim, adres, e-posta adresi, telefon numaraları, talep edilen ürün bilgileri ile doğum tarihi bilgileri yer alıyordu. Yetkililer, veri sızıntısından etkilenen müşteriler ile temasa geçerek ilerleyen zamanlarda olabilecek tehlikelere karşı da uyardı.

Marriott International’da Veri İhlali



Dünyanın en büyük otel zincirlerinden birisi olan ve otel markasına sahip Marriott International üç yıl içinde ikinci kez veri ihlali yaşadı ve 5.2 milyon konuğunun kişisel verilerinin siber saldırganlar tarafından ele geçirildiğini açıkladı.
Bir otelde çalışan iki kullanıcının, müşterilere hizmet verebilmek için kullandıkları uygulama bilgilerini ele geçiren saldırganlar Ocak 2020 ile Şubat 2020 arasında müşterilerin kişisel bilgileri ve iletişim bilgileri ile birlikte aldıkları ek hizmet bilgilerini çaldı. 
2018 yılında Marriott Otellerinin yan kuruluşu olan Starwood, rezervasyon sisteminin hacklendiğini ve 383 milyon konuğun kişisel verilerini, 5 milyon pasaport numarası ve 8 milyon kredi kartı bilgisini çaldırmıştı.


Android Kullananlar Dikkat


Cerberus Android bankacılık Trojan'ının yeni bir versiyonu, Google Authenticator'da yer alan 2 adımlı doğrulama kodlarını çaldığı belirlendi. Zararlı yazılım kodlar dışında ayrıca konum bilgisi, sms bilgileri, cihaza kayıtlı hesap bilgileri ile ekran görüntülerini de çalıyor.
Hollanda’lı mobil güvenlik firması tarafından tespit edilen hırsızlık, mobil cihazlarda erişilebilirlik ayrıcalıklarından faydalanıyor. Bu ayrıcalıklardan yararlanan zararlı yazılım, Authenticator uygulaması çalışırken arayüz içeriğine erişiyor ve uzaktan idare edildiği komut kontrol sunucusuna bilgileri gönderiyor.
Saldırganlar bu yöntem ile bankacılık uygulamaları, e-posta hesapları, dijital para cüzdanları, sosyal medya hesapları gibi hesapları ele geçirebiliyor.

T-Mobile’da Veri İhlali Yaşandı



Dünyanın en büyük GSM operatörlerinden birisi olan T-mobile, internet sitesi üzerinden yaptığı duyuruda veri ihlali yaşadığını ve müşteriler dışında çalışanlarının da bu ihlalden etkilendiğini belirtti. 
2019 Kasım ayında veri ihlali ile gündeme gelen T-mobile, gerçekleşen son saldırıda bazı müşteri ve çalışanlarına ait adres, telefon numaraları, hesap numaraları, ödeme planları ve fatura bilgilerini çaldırdı. 
E-posta tedarikçilerine yönelik yapılan saldırı sonucu ortaya çıkan olaydan kaç kişinin etkilendiği henüz belirtilmezken, yaşanan olaydan kısa bir süre önce T-mobile, müşterilerine kapattıkları bir güvenlik açığı ile ilgili bilgi vermişti.


Son 3 aydır Portekiz'de internet bankacılığı hesaplarını hedef alarak gönderilen Lampion zararlı yazılımının Türkiye'de Ubuntu kurulu Linux bir sunucudan dağıtıldığı tespit edildi.
İngiltere merkezli Doxzoo isimli baskı şirketi, yanlış yapılandırılmış sunucularından dolayı İngiltere ve ABD ordusuna ait 343 GB boyutundaki 270.000 kaydı sızdırdı.

Mirai botnetinin yeni bir versiyonu olan Mukashi, Zyxel’in NAS cihazlarını hedef alıyor.

FIN7 isimli APT grubu, şirketlere içinde zararlı yazılım bulunan USB'ler göndererek sistemlere sızıyor.

Siber saldırganların 18 Mart'tan itibaren Linksys marka modemleri hedefleyerek saldırılarda bulunduğu tespit edildi. Saldırganlar, modemin DNS'lerini kendi belirledikleri DNS adresleri ile değiştirerek zararlı yazılım bulunduran sitelere yönlendiriyor.

Hollanda'da 7 milyona yakın organ bağışçısının kişisel bilgilerinin yer aldığı iki hard disk çalındı.

B İ Z D E N   H A B E R L E R



Ülkemizde yaşanan Covid19 salgınından dolayı uzaktan bağlantılar ve dijital iletişim daha da önem kazanmıştır.


Ayrıca firmaların iş akışlarının sekteye uğraması, firmalarda kalıcı zararlara yol açmaktadır.



Bu sebeplerden ötürü ISR Bilgi Güvenliği olarak siber güvenlik ve sistem altyapısı sağlık tespiti ve çözüm çalışmalarında, tamamen uzaktan gerçekleştirilen servis seçenekleri sunuyoruz.



Uzaktan verdiğimiz hizmetlerimizle ilgili bilgi alabilir, online toplantılarımız için bizlerle  [email protected] adresi üzerinden iletişime geçebilirsiniz.

Popüler Yayınlar