Benny Czarny’nin “Cybersecurity Upside Down” adlı kitabı hakkında daha fazla bilgi edinin

Daha Fazla Bilgi
Site çevirileri için yapay zeka kullanıyoruz ve doğruluk için çaba göstersek de her zaman %100 kesin olmayabilir. Anlayışınız için teşekkür ederiz.

MetaDefender™ Endpoint , Son Dönemdeki WhatsApp VBScript RMM Kampanyasını Nasıl Engelliyor?

Yazan OPSWAT
Bu Gönderiyi Paylaş

Güvenlik araştırmacıları kısa süre önce, WhatsApp Desktop ve WhatsApp Web üzerinden VBS (Visual Basic Script) dosyaları dağıtan bir kampanya ortaya çıkardı. Bu dosyalar genellikle “Financial Reports.vbs” veya “Account Statement.vbs” gibi isimlerle sıradan iş belgeleri kılığına girerek, alıcıları eki indirip açmaya ikna etmek üzere tasarlanmıştır. Kampanya, halihazırda dünya çapında birçok ülkedeki kurbanlara ulaşmış durumdadır.

İndirme Tabanlı Kötü Amaçlı Yazılım Saldırısı Nasıl Gerçekleştirildi?

Saldırganlar, WhatsApp hesaplarına yetkisiz erişim sağladı ve bu hesapları kullanarak, tanıdık bir göndericiden gelen mesajın yarattığı güveni suistimal ederek, hesap sahiplerinin kişi listesindeki kişilere gizlenmiş dosyalar gönderdi. Dosya açıldığında, komut dosyası "WScript.exe" aracılığıyla çalıştırılır ve uzak bir sunucudan ek yükler alır. Bunlardan biri UAC (Windows Kullanıcı Hesabı Denetimi) davranışını zayıflatırken, diğeri saldırgana cihaza kalıcı uzaktan erişim hakkı veren meşru bir BT yönetim aracı olan ManageEngine RMM (Uzaktan İzleme ve Yönetim) Central'ı indirip yükler.

Bu davranış, platforma göre farklılık gösterir. WhatsApp Web’de dosya, indirme klasöründen manuel olarak açılmalıdır. WhatsApp Desktop’ta ise, uygulamanın kendi arka plan işlemi olan “WhatsApp.Root.exe”nin doğrudan “WScript.exe” dosyasını başlattığı gözlemlenmiştir.

Güvenlik Yazılımını İndirmenin Önemi Nedir?

Bu kampanya, belirli bir komut dosyasına veya RMM aracına özgü değildir. Kampanya, kurumsal sistemlerin tehlikeye maruz kalmasına yol açabilecek ve genellikle gözden kaçan bir giriş noktasını ortaya koymaktadır. Çalışanlar, kurumsal güvenlik göz önünde bulundurularak tasarlanmamış tedarikçilerden, müşterilerden, iş arkadaşlarından ve mesajlaşma uygulamalarından sürekli olarak dosya indiriyorlar. Bu indirmelerin her biri bir karar noktasıdır.

Dosya açıldığında, içinde ne varsa kullanıcının sistem izinleriyle çalışır. Geleneksel savunma sistemleri bu model göz önünde bulundurularak tasarlanmamıştır. Ağ güvenliği, trafiğin denetlenebilen bir sınırdan geçtiğini varsayar. Antivirüs araçları ise büyük ölçüde, kötü amaçlı yazılımların nasıl göründüğünü önceden bilmeye dayanır. Güvenilir bir kişiden gelen, sıradan bir belgeyi taklit eden ve zararsız bir yazılım yükleyen bir dosya karşısında bu varsayımların hiçbiri pek geçerli değildir.

Güvenlik ve BT Liderleri İçin Dikkat Edilmesi Gereken Hususlar

Buradaki temel husus, yalnızca WhatsApp’a özgü değildir. Bu, bir kuruluşun dosya indirme kaynağı olarak değerlendirmediği herhangi bir kanal hakkında bir uyarıdır. Anlık mesajlaşma uygulamaları, bulut depolama bağlantıları, işbirliği araçları ve iş cihazlarından erişilen kişisel e-postalar da aynı tehdidi oluşturmaktadır.

Her dosya, indirildiği anda ağa girdiğinde olduğu kadar titiz bir incelemeye tabi tutulmalıdır. Bir dosyanın çalışmaya başladıktan sonra sorun çıkarmasını beklemek ya da bir çalışanın, gizlenmiş bir komut dosyasını çift tıklamadan önce fark etmesini ummak, sonucu şansa bırakmak anlamına gelir. Hangi dosyaların çalıştırılmasına izin verileceğini kontrol etmek ve her dosyayı cihaza ulaşır ulaşmaz değerlendirmek, bu riski ortadan kaldırır.

MetaDefender (Endpoint ) Dosya İndirmelerini Nasıl Güvenli Hale Getiriyor?

Bu, tam da OPSWAT MetaDefender Endpoint adresindeki “ ” ürününün bir özelliği olan İndirme Koruması’nın (Download Protection) çözmek üzere tasarlandığı arıza türüdür. İndirme Koruması, dosyalar yönetilen bir uç noktaya indirildiğinde ve açılmaya hazır hale gelmeden önce bu dosyaları denetler. MetaDefender Endpoint , her dosyayı Metascan™ Multiscanning teknolojisi aracılığıyla, OPSWAT Predictive Alin AI dahil olmak üzere 30’dan fazla kötü amaçlı yazılım önleme motoru kullanarak tarar. Ayrıca, dosya tabanlı tehditleri proaktif olarak etkisiz hale getiren ve milisaniyeler içinde temiz, kullanılabilir dosyalar yeniden oluşturan Deep CDR™ Teknolojisi ile dosyaları temizler; 200'den fazla dosya türünde gömülü komut dosyalarını, makroları ve bilinmeyen kötü amaçlı yazılımları etkisiz hale getirir.

MetaDefender Endpoint kuruluşların kritik sistemlerini bu tür indirme kampanyalarına karşı aşağıdaki şekillerde güvence altına almalarına yardımcı olabilir:

  • WhatsApp Web üzerinden gelen, kılık değiştirmiş bir VBS dosyası, kullanıcı dosyaya çift tıklamaya fırsat bulamadan, indirilirken taranır.
  • Kullanıcının izni olmadan gerçekleşen “drive-by” indirmeler bile MetaDefender Endpoint adresindeki sistemle aktif ve kapsamlı bir şekilde taranarak, yalnızca güvenli ve temiz dosyalara erişim sağlanmaktadır.
  • Engellenen bir dosya, denetimsiz ikinci bir deneme için kullanılabilir durumda kalmak yerine otomatik olarak silinir.
  • RMM yükleyicisi meşru bir yazılım olduğu için, MetaDefender Endpoint adresindeki uygulama denetim özelliği, yöneticilerin yönetilen cihazlarda çalışan uygulamaları kontrol etmelerine ve istenmeyen uygulamaları engellemelerine olanak tanır.

Gelecekteki Kötü Niyetli İndirme Kampanyalarını Nasıl Engelleyebiliriz?

Bu tür kampanyalar, ağ yerine indirmeleri hedef aldıkları ve meşru görünen dosyalar ile güvenilir gönderenler kullandıkları için genellikle fark edilmez. Kuruluşlar, MetaDefender Endpoint adresinden indirmeleri tarayarak, herhangi bir komut dosyası çalıştırılmadan önce bu tür saldırıları durdurabilirler. Bu, çalışanların mesajlaşma uygulamaları da dahil olmak üzere güvendikleri araçları kullanmalarını engellemez; aynı zamanda bu kolaylığın kuruluşun bir sonraki giriş noktası haline gelmesini de önler. Güvenlik, her kullanıcının her seferinde her dosya hakkında doğru kararı vermesine bağlı olmaktan çıkar.

İndirme Koruması’nın kötü amaçlı indirme yükü kampanyalarını nasıl ele aldığını öğrenmek için bugün bir uzmanla görüşün.

OPSWAT ile Güncel Kalın!

En son şirket güncellemelerini almak için bugün kaydolun, hikayeler, etkinlik bilgileri ve daha fazlası.