Bir Siber Saldırının Düğümü Nasıl Çözüldü? - Technopat
Sonuç bulunamadı
Bütün Sonuçları Göster
Teknoloji tutkunu Technopatların ortak adresi: Technopat.net
  • Haber
  • Yapay Zeka
  • Tavsiyeler
  • Oyun
  • Video
  • Teknoloji
    • Mobil
    • Nasıl Yapılır
    • Yazılım
    • Elektronik Alışveriş Fırsatları
    • Pratik
    • Ev Teknolojileri
    • Makale
    • Güvenlik
    • Ekonomi
    • İnternet
    • Giyilebilir Teknoloji
    • Sağlık
    • Yazıcı
    • Sosyal Medya
    • Otomobil
      • Elektrikli Otomobil
  • Sosyal
Teknoloji tutkunu Technopatların ortak adresi: Technopat.net
  • Haber
  • Yapay Zeka
  • Tavsiyeler
  • Oyun
  • Video
  • Teknoloji
    • Mobil
    • Nasıl Yapılır
    • Yazılım
    • Elektronik Alışveriş Fırsatları
    • Pratik
    • Ev Teknolojileri
    • Makale
    • Güvenlik
    • Ekonomi
    • İnternet
    • Giyilebilir Teknoloji
    • Sağlık
    • Yazıcı
    • Sosyal Medya
    • Otomobil
      • Elektrikli Otomobil
  • Sosyal
Sonuç bulunamadı
Bütün Sonuçları Göster
Teknoloji tutkunu Technopatların ortak adresi: Technopat.net

Anasayfa - Haber - Gündem - Bir Siber Saldırının Düğümü Nasıl Çözüldü?

Bir Siber Saldırının Düğümü Nasıl Çözüldü?

17 Eylül 2014 - 18:30
- Gündem, Haber, İş

Bir Rus şirketi, Kaspersky Lab’dan kurumsal hesabından 130.000 dolar tutarında paranın neredeyse çalınmak üzere olduğu bir olayı araştırmasını istedi ve olaylar gelişti.

Siber suçlular, devletin vergi dairesinden gelen bir mesaj izlenimi veren zararlı bir eklenti içeren bir e-posta göndererek şirketin bilgisayarlarına virüs bulaştırmışlardı. Kurumsal ağ içinde muhasebe bilgisayarına erişim sağlamak için kullanıcılar, yasal bir programın değiştirilmiş bir sürümünü kullandı. Parayı çalmak içinse zararlı yazılım programı kullanıldı. Bu yazılım, kaynak kodu halka açık olan bankacılık Trojanı Carberp öğelerini içeriyordu. Siber suçlular C&C sunucularını yapılandırırken bir hata yapmış ve Kaspersky Lab uzmanlarının virüs bulaşan diğer bilgisayarların IP adreslerini keşfetmesine ve tehditle yüz yüze olan diğer kişileri uyarmasına olanak tanımıştı.

Finans odaklı siber suçlular tarafından hedeflenen şirkete hizmet veren banka, 130.000 $ çekme denemesini engelledi. Bununla birlikte siber suçlular, bankada herhangi bir alarmı tetiklemeyecek kadar küçük ve müşterinin muhasebesinden ek onay gerektirmeyen 8.000 $ tutarında bir ödemeyi başarıyla gerçekleştirdiler.

Açıklardan Yararlanma Amaçlı Kod

Kaspersky Lab’ın Global Acil Durum Yanıtlama Ekibi (GERT), saldırıya uğrayan kurumdan saldırıya uğrayan bilgisayarın sabit diskinin bir görüntüsünü elde etti. Bunun üzerinde çalıştılar ve kısa sürede devlet vergi dairesi adına gönderilen şüpheli bir e-posta mesajını tespit eder etmez kurumdan bazı belgeleri sağlamalarını istediler. Gerekli belgelerin bir listesi ekli bir Word belgesiyle gönderildi. Belgede, açıklardan yararlanma amaçlı kod CVE-2012-0158 bulunuyordu; Bu kod belge açıldığında etkinleşiyor ve kurban bilgisayara başka bir zararlı yazılım programı indiriyordu.

Virüs bulaşan bilgisayarın sabit diskinde GERT uzmanları, bilgisayarlara uzaktan erişmek için tasarlanmış yasal bir programın değiştirilmiş bir sürümünü tespit etti. Bu programlar muhasebeciler veya sistem yöneticileri tarafından yaygın olarak kullanılır. Ancak programın kurban bilgisayarda tespit edilen bu sürümü, virüs bulaşmış sistemde kendi varlığını gizleyecek şekilde değiştirilmişti: Windows Görev Çubuğunda simgesi gizlenmiş, ayarlarının depolandığı kayıt anahtarı değiştirilmiş ve GUI ekranı devre dışı bırakılmıştı. Kaspersky Lab ürünleri bu programı ‘Backdoor.Win32.RMS’ kararı ile engelledi.

Ancak bu, kurban bilgisayarda tespit edilen yegane zararlı yazılım programı değildi. Sonraki araştırmalar, siber suçluların kurban bilgisayara uzaktan Sanal Ağ Bilgi İşlem (VNC) erişimi sağlamak için kullandıkları Backdoor.Win32.RMS arka kapı kodunun yardımıyla kurban bilgisayara bir diğer arka kapı kodunun (Backdoor.Win32.Agent) indirildiğini gösterdi. İlginç bir biçimde Backdoor.Win32.Agent kodunun içinde bankacılık Trojanı Carberp’in öğeleri tespit edildi. Carberp’in kaynak kodu bu yıl içinde yayınlanmıştı.

Backdoor.Win32.RMS kodunun yardımıyla siber suçlular, Trojan Backdoor.Win32.Agent kodunu kurban bilgisayara indirdi. Backdoor.Win32.Agent kodu ile bilgisayarın kontrolünü ele geçirebildiler. Böylece siber suçlular, uzak banka sisteminde yasa dışı bir ödeme emri oluşturdu ve banka tarafından güvenli görünen muhasebe bilgisayarının IP adresiyle bu emri onayladı.

Ancak siber suçlular muhasebe tarafından işlemi gerçekleştirmek için kullanılan şifreleri ele geçirmeyi nasıl başarmıştı? Uzmanlar araştırmalarına devam etti ve bir diğer zararlı yazılım programı tespit etti; Trojan-Spy.Win32.Delf. Bu program, klavyeden girilen verileri ele geçiren tuş kaydediciydi. Bu yolla siber suçlular, muhasebe şifresini çaldı ve yasa dışı işlemi gerçekleştirdi.

Yeni Kurbanlar

Araştırma sona ererken uzmanlar, bir diğer ilgi çekici gerçeğin farkına vardı: saldırıda kullanılan tüm zararlı yazılım programları, IP adresleri aynı alt ağa ait olan C&C sunucularından yönetiliyordu. Bu alt ağı kullanan siber suçlular, Kaspersky Lab uzmanlarının Trojan-Spy.Win32.Delf tarafından etkilenen diğer bilgisayarların adreslerini bulmalarını sağlayan bir hata yaptılar. Bu bilgisayarların çoğunlukla küçük ve orta ölçekli işletmelerin bilgisayarı olduğu görüldü. Kaspersky Lab derhal virüs bulaşan bilgisayarların sahipleriyle temasa geçti ve onları tehdit hakkında uyardı.

Kaspersky Lab Global Acil Durum Yanıtlama Ekibi’nde Zararlı Yazılım Analisti olan Mikhail Prokhorenko şunları söyledi: “Bu hikaye her ne kadar Rusya’da geçiyor olsa da teknik bir bakış açısıyla ülkeye özgü olduğunu söylemek oldukça zordur; aslında bu tür siber suçlar ülkeden ülkeye çok az farklılık göstermektedir. Dünyanın her yerinden birçok şirket, yamalanmamış zayıf noktalar içeren Windows ve Microsoft Office sürümleri kullanmaktadır. Ayrıca, farklı ülkelerdeki bankacılık hizmetleri üzerinden şirketlerin finans departmanlarının bankalar
ile iletişim sağlama yöntemleri arasındaki farklar oldukça küçüktür. Bu durum, uzak bankacılık sistemleri aracılığıyla para çalan siber suçların hayatlarını kolaylaştırmaktadır.”

Kurumsal hesaplardan paralarının çalınması riskini en aza indirmek için Kaspersky Lab uzmanları, uzak bankacılık sistemleri kullanan kurumlara güvenilir bir çok faktörlü kimlik denetimi oluşturmalarını (simgeler, banka tarafından sağlanan tek seferlik şifreler, vb), kurumsal bilgisayarlar da kurulu yazılımların hızlı bir şekilde güncellendiklerinden emin olmalarını (bu özellikle finans departmanlarında kullanılan bilgisayarlar için geçerlidir), bu bilgisayarları güvenlik çözümleriyle korumalarını, personeli saldırıların işaretlerini fark edebilmeleri ve bu olaylara hızlı bir şekilde yanıt verebilmeleri için eğitmelerini tavsiye ediyor.

Etiketler: anti-virüsBackdoor.Win32.RMSbankabültencarberpip adresikamuKaspersky LabmalwareMikhail Prokhorenkomuhasebephishingrusrusyasiber güvenliksiber saldırışirkettechnopatteknolojtrojanTrojan Backdoor.Win32.AgentTrojan-Spy.Win32.DelfuzmanYazılımyeni
PaylaşPaylaşTweetYollaPaylaş
Berker Güngör

Berker Güngör

M.Berker Güngör 1997 yılında Level dergisinin kurucu editörü olmuştur, Herkes için Bilgisayar ile Türkiye'de 500.000 aylık satış rakamına ulaşan ilk popüler bilgisayar eğitimi dergisini hazırlamış, Chip dergisinin ilk günlerinde, IT Business'ta emek vermiştir. Technopat'ı kurmadan önce son olarak PC Magazine Dergisi Yazı İşleri Müdürlüğü'nü yürütmüştür. Köklü yayıncılık ve bilişim kariyerini Technopat'ta yönetici olarak devam etmiştir.

Yorumlar 6

  1. woA A says:
    11 yıl önce

    rusya batmıştı zaten diye biliyorum siber saldırıda yemiş şirket ohh rusya ne hallerde :D

    Yanıtla
    • Yusuf batuhan çayır says:
      11 yıl önce

      en iyi virüs programı rusyada sen neden bahsediyorsun

      Yanıtla
      • woA A says:
        11 yıl önce

        ben amerikada diye biliyorum kafa ayarında stuxnet virüsü var amerikanın yaptığı en büyük virüs o değil mi ?

        Yanıtla
        • Yusuf batuhan çayır says:
          11 yıl önce

          virüs programı diyorum kardeşim

          Yanıtla
          • woA A says:
            11 yıl önce

            ha pardon çok yanlış okumuş yorumu :)

      • woA A says:
        11 yıl önce

        en iyi ve en güçlü virüs

        Yanıtla

Yorum Yap Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

RSS Technopat Sosyal

  • Lenovo laptopta harici ekran kartı devreye girmiyor
  • Hoparlörden gelen ses ciddi derecede azaldı
  • Şu an ne dinliyorsun?
  • League of Legends eğitimde yama yapılıyor takılı kaldı
  • iPhone XR alınır mı?
  • Android telefonlar için bütçeye göre her ihtiyaca uygun kulak içi Bluetooth kulaklık tavsiyeleri
  • 55 bin bütçe Android telefon tavsiyesi
  • Anker Soundcore Boom 2 SE Bluetooth hoparlör 1999 TL
  • Papara'ya alternatif ön ödemeli kart önerisi
  • RAM Zamanlaması, XMP Profili ve Gecikmeler

Technopat Video

Şu an oynayan

Linux’un hikayesi: Yokluktan doğan açık kaynak devrimi

Linux’un hikayesi: Yokluktan doğan açık kaynak devrimi

Linux’un hikayesi: Yokluktan doğan açık kaynak devrimi

Haber
vivo'nun en iddialı telefonu X300 Pro'ya ilk bakış!

vivo’nun en iddialı telefonu vivo X300 Pro’ya ilk bakış!

Akıllı Telefon
Bu fiyata kesintisiz oyun! Sinerji RTX 5050 sistem inceleme

Bu fiyata kesintisiz oyun! Sinerji RTX 5050 sistem inceleme

Ekran Kartı

Teknoloji tutkunu Technopatların ortak adresi: Technopat.net!

Güncel teknoloji, internet, donanım, yazılım, oyun ve daha fazlası haber, makale ve videolar ile Technopat’ta sizlerle.


01010100 01100101 01100011 01101000 01101110 01101111 01110000 01100001 01110100

Kategoriler

  • Yapay Zeka
  • Ev Teknolojileri
  • Makale
  • Video

Sosyal Medya

Bağlantılar

  • Hakkında
  • Haber
  • Video
  • Sosyal
  • Çerez Politikası
© 2011-2025 Technopat. Tüm Hakları Saklıdır.
Netse
Çerez Onayı
Web sitemizi ziyaret ettiğinizde, kullanıcı deneyiminizi daha iyi hale getirmek, hizmetlerimizi size daha etkin bir şekilde sunabilmek için çerezler (cookies) ve benzeri araçlar kullanıyoruz. Çerezler, internet sitesinin düzgün çalışmasını sağlamak, içeriği kişiselleştirmek, sosyal medya özellikleri sağlamak ve trafik analizi yapmak için kullanılan küçük metin dosyalarıdır. Çerezleri nasıl kullandığımız ve kişisel verilerinizi nasıl işlediğimiz hakkında daha fazla bilgi almak için çerez politikamızı ve kişisel veri politikamızı inceleyebilirsiniz.
Fonksiyonel Her zaman aktif
Teknik depolama veya erişim, sadece kullanıcının açıkça talep ettiği belirli bir hizmetin kullanılmasını sağlama amacıyla veya iletişimin elektronik iletişim ağı üzerinden iletilmesinin tek amacıyla yasal olarak kesinlikle gereklidir.
Tercihler
Teknik depolama veya erişim, abone veya kullanıcı tarafından istenmeyen tercihlerin depolanması yasal amacıyla gereklidir.
İstatistikler
Sadece istatistiksel amaçlarla kullanılan teknik depolama veya erişim. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Pazarlama
Teknik depolama veya erişim, reklam gönderimi için kullanıcı profilleri oluşturmak veya kullanıcıyı bir web sitesinde veya birden fazla web sitesinde benzer pazarlama amaçları için takip etmek amacıyla gereklidir.
  • Seçenekleri yönet
  • Hizmetleri yönetin
  • {vendor_count} satıcılarını yönetin
  • Bu amaçlar hakkında daha fazla bilgi edinin
Tercihleri yönet
  • {title}
  • {title}
  • {title}
Sonuç bulunamadı
Bütün Sonuçları Göster
  • Giriş
  • Teknoloji Haberleri
  • Sosyal
  • Nasıl Yapılır
  • Yapay Zeka
  • Video
  • Tavsiyeler
  • İncelemeler
    • Video İncelemeler
  • Güvenlik
  • Oyun
  • Makale
    • Pratik
    • Yazar Köşeleri

© 2025 Technopat
Sorularınız için Technopat Sosyal