Veri Diyotu Aracılığıyla Günlükler, Uyarılar ve Telemetri Verilerinin Gönderilmesi

Nasıl Yapılır?
Site çevirileri için yapay zeka kullanıyoruz ve doğruluk için çaba göstersek de her zaman %100 kesin olmayabilir. Anlayışınız için teşekkür ederiz.

EtherHiding'i kullanarak bir sonraki hamlesini gizleyen, devam eden bir ClickFix kampanyasının iç yüzü

Canlı araştırmamız, bir kullanıcının kopyala-yapıştır işleminden başlayıp, hâlâ aktif olan ve hâlâ bir yere yönlendiren bir akıllı sözleşmeye uzanan bir saldırı zincirini takip etti.
Yazan Vivien Vereczki
Bu Gönderiyi Paylaş

ClickFix ve EtherHiding, kullanıcı odaklı komut yürütme özelliğini blok zinciri tabanlı yapılandırma ile birleştirir. ClickFix, kullanıcıyı bir komutu çalıştırmaya ikna ederken, EtherHiding ise saldırganların sonraki aşamaları halka açık akıllı sözleşmeler aracılığıyla yönlendirmesine olanak tanır. Bu iki araç bir araya geldiğinde, gösterge tabanlı tespit ve geleneksel engelleme yöntemlerini zorlayan bir dağıtım yolu oluşturur.

Önemli Çıkarımlar

  • ClickFix, alışılmış doğrulama ve sorun giderme iş akışlarını, kullanıcı tarafından yürütülen komutlara dönüşen süreçlere dönüştürür
  • EtherHiding, tek kullanımlık dağıtım altyapısını daha kalıcı bir yapılandırma katmanından ayırır
  • Bilinen bir etki alanını engellemek, bir sonraki aşamayı yönlendiren mekanizmayı ortaya çıkarmaz veya devre dışı bırakmaz
  • SOC ekipleri, farklı araçlar ve ekipler arasında dağılmış kanıtları birbiriyle ilişkilendirmelidir
  • Güvenliği ihlal edilmiş web siteleri, kötü niyetli talimatların güvenilir bir dijital varlıktan geliyormuş gibi görünmesine neden olabilir
  • FileScan.io Tehdit Laboratuvarı’nın araştırması, araştırmacıların bu ilişkileri canlı bir zincir içinde nasıl izlediklerini ortaya koyuyor

ClickFix’i Geleneksel Kimlik Avından Ayıran Nedir?

ClickFix, kullanıcılara CAPTCHA'yı tamamlama, tarayıcı sorununu giderme, bir belgeyi açma veya erişim sorununu çözme bahanesiyle bir komutu kopyalamalarını, yapıştırmalarını veya çalıştırmalarını yönlendiren bir sosyal mühendislik tekniğidir.

MITRE ATT&CK, ClickFix’i “Kötü Amaçlı Kopyala-Yapıştır” (T1204.004) olarak sınıflandırmaktadır. Bu teknik, kullanıcıların geleneksel bir kötü amaçlı eki açmak yerine, saldırgan tarafından sağlanan kodu doğrudan bir komut veya komut dosyası arayüzüne yerleştirmelerine dayanmaktadır.

Bu etkileşim, normal sorun giderme sürecine benzeyebilir. Doğrulama uyarıları, tarayıcı hataları ve erişim kontrolleri çevrimiçi ortamda yaygın olarak görülür; bu da saldırganlara taklit edebilecekleri tanıdık bir iş akışı sunar. Savunma tarafı için ise en erken ve yararlı işaret genellikle davranışsal niteliktedir. Bir tarayıcı oturumunun ardından olağandışı bir komutun yürütülmesi, tanıdık bir kötü amaçlı dosyanın varlığından daha önemli olabilir.

EtherHiding, Altyapı Sorununu Nasıl Değiştiriyor?

EtherHiding, saldırganın kontrolündeki yapılandırmayı depolamak veya geri yüklemek için blok zinciri akıllı sözleşmelerini kullanır. Bu sayede, kurbanın görebildiği altyapı ile kampanyaya bir sonraki adımda nereye yöneleceğini belirleyen mekanizma birbirinden ayrılır. Savunma ekibi bir alan adını veya barındırma hesabını devre dışı bırakabilir, ancak yapılandırma katmanı trafiği yedek altyapıya yönlendirebildiği sürece blok zinciri genel olarak işlevselliğini korur.

FileScan.io Tehdit Laboratuvarları’nın yürüttüğü araştırma kapsamında, enjekte edilmiş bir komut dosyası, bir Polygon akıllı sözleşmesi ve araştırma sırasında bu sözleşmenin bağlandığı altyapı üzerinden aktif bir ClickFix zincirinin izi sürüldü. Araştırma raporunda, bu bağlantıyı ortaya çıkaran kanıtlar, ara adımlar, doğrulama süreci ve ilişkiler ayrıntılı olarak açıklanmaktadır.

Güvenlik uzmanları, sadece kısa ömürlü kötü amaçlı alan adlarından oluşan bir koleksiyonla uğraşmakla kalmıyor. Tek kullanımlık gibi görünmek üzere tasarlanmış altyapının ardında yatan kalıcı ilişkileri tespit etmeleri gerekiyor.

Güvenlik ve Mühendislik Ekipleri Neden Bu Konuya Önem Vermeli?

ClickFix ve EtherHiding, kurumsal sınırları aşabilecek bir görünürlük sorunu yaratır. Web ekibi yetkisiz bir komut dosyasını tespit eder, uç nokta güvenliği olağandışı bir komutu işaretler, ağ araçları giden trafiği kaydeder ve tehdit istihbaratı altyapının yalnızca bir parçasını tanır. Her bir sinyal tek başına ele alındığında eksik görünür.

SOC uzmanları

SOC analistleri ve tehdit avcıları, tek başına şüpheli bir olayı daha geniş bir zincirin bir aşamasından ayırt edebilmek için yeterli bağlama ihtiyaç duyarlar. Buradaki zorluk, sadece başka bir gösterge bulmak değil, tarayıcılar, uç cihazlar, ağlar, kimlikler ve kamu altyapısı genelinde ortaya çıkan faaliyetleri birbiriyle ilişkilendirmektir.

SOC liderleri ayrıca bir koordinasyon sorunuyla da karşı karşıyadır. Kanıtların farklı kısımları ayrı ekipler tarafından tutulabileceğinden, soruşturma sırasında ortak zaman çizelgelerinin oluşturulması ve sorumlulukların net bir şekilde belirlenmesi önem kazanmaktadır.

Software mühendisler ve web ekipleri

Software Web ekipleri önemlidir, çünkü meşru dijital varlıklar içerik dağıtım kanalları haline gelebilir. Güvenliği ihlal edilmiş web siteleri, sisteme enjekte edilmiş komut dosyaları ve kötüye kullanılan yönetici erişimi, kullanıcıların halihazırda güvendiği bir ortama zararlı komutlar yerleştirebilir.

Bu nedenle, web telemetrisi bir güvenlik kanıtı haline gelebilir. Sürüm geçmişi, dağıtım kayıtları, içerik bütünlüğü uyarıları ve yönetim günlükleri, şüpheli içeriğin ne zaman ortaya çıktığını ve bunun uç nokta faaliyetleriyle nasıl bir ilişkisi olduğunu belirlemeye yardımcı olur.

Hangi Kuruluşlar Daha Ciddi Sonuçlarla Karşı Karşıya Kalıyor?

ClickFix, sektöre özgü bir teknolojiden ziyade kullanıcı davranışlarından yararlandığı için tek bir sektörle sınırlı değildir. Bu durumun etkileri, değerli kimlik bilgilerine sahip olan, müşteriye yönelik dijital hizmetler sunan, hassas bilgileri yöneten veya kesintilere karşı toleransı düşük olan kuruluşlar için daha ciddi olmaktadır.

Bunlar arasında kritik altyapı işletmecileri, devlet kurumları, düzenlemeye tabi kuruluşlar, yazılım sağlayıcıları, yönetilen hizmet sağlayıcıları ve geniş veya dağınık işgücüne sahip işletmeler yer almaktadır. Bu sektörlerde, güvenliği ihlal edilmiş bir kimlik, uç nokta veya güvenilir web sitesi, yalnızca verileri değil, operasyonları da aksatabilir.

ClickFix Kampanyasının Neden Olabileceği Hasar Türleri

ClickFix bir dağıtım tekniğidir; dolayısıyla nihai etkisi, yükün içeriğine ve hedef cihazda mevcut erişim imkânlarına bağlıdır. Yakın zamanda yayınladığımız bir blog yazısında, bilgi hırsızlığı yazılımlarından tam ağ fidye yazılımlarına kadar uzanan ClickFix yüklerini ve bu tekniğin devletler tarafından hızla benimsenmesinin SOC ekiplerinin önceliklendirme yapmasını nasıl zorlaştırdığını belgeledik.

FileScan.io ile ilgili özel araştırmamız, dağıtım mekanizmasına odaklandı. Araştırma, nihai yükün kaynağına ilişkin bir iddiada bulunmadı. Dolayısıyla bu araştırma, izlenen zincirin fidye yazılımına, dolandırıcılığa, kimlik bilgilerinin çalınmasına veya başka bir belirli sonuca yol açtığını kanıtlamamaktadır. Bu ayrım önemlidir. Araştırma, görünür altyapısı değişse bile bir dağıtım zincirinin nasıl yeniden oluşturulabileceğini göstermektedir.

Tanıdık Savunma Stratejilerinin Gözden Kaçırdığı Üç Görünürlük Açığı

ClickFix ve EtherHiding, saldırıyı insan davranışları, meşru sistem araçları, web içeriği, kamu altyapısı ve hedeflerin değiştirilmesi gibi unsurlar arasında paylaştırır.

Üç önemli bilgi eksikliği göze çarpmaktadır:

  • Kullanıcının yaptığı işlemler, meşru bir sorun giderme sürecine benzeyebilir. Kullanıcı, kendi isteğiyle bir komut arayüzünü açıp verilen talimatı uygulayabilir.
  • Görünür altyapı yenilenebilir. Engellenmiş bir alan adı, zincirin yalnızca geçici bir bileşenini temsil ediyor olabilir.
  • Güvenlik araçları, birbirinden kopuk kanıtlar barındırır. Tarayıcı, işlem, ağ, kimlik ve web sitesi olayları ayrı sistemlere kaydedilebilir.

FileScan.io Araştırması Ne Gibi Bir Katkı Sağlıyor?

FileScan.io Tehdit Laboratuvarı’ndaki araştırmamız, ClickFix ve EtherHiding hakkında genel bir açıklamadan öteye geçmektedir. Bu araştırma, araştırmacıların canlı bir tuzaktan başlayarak, bu tuzakla bağlantılı altyapıya ve blok zinciri faaliyetlerine nasıl ulaştıklarını belgelemektedir.

Analizin tamamı şu konuları kapsamaktadır:

  • Araştırma sırasında, zinciri o anda ulaştığı hedefe kadar izleyen, gerçek zamanlı olarak gerçekleştirilen ve kaydedilen bir canlı blok zinciri çağrısı
  • İki ayrı cüzdana bağlı bir düzineden fazla ilgili akıllı sözleşme ve bu örüntünün, operatörün bu sistemi nasıl yönettiği konusunda neyi işaret ettiği
  • Bu araştırmadan önce kamuya açık kaynaklarda hiç belgelenmemiş, tanınmış bir yapay zeka markasını taklit eden bir tuzak
  • Tamamen farklı yollardan aynı cüzdana ve sözleşmeye ulaşan iki bağımsız araştırmacı

Teknik izleme raporunun tamamını ve bu raporun hareketli parçalarını birbirine bağlayan kanıtları okuyun.

Sıkça Sorulan Sorular

ClickFix nedir?

ClickFix, kullanıcıları sözde bir düzeltme, doğrulama adımı veya erişim şartı kapsamında kötü amaçlı bir komutu kopyalamaya, yapıştırmaya veya çalıştırmaya ikna eden bir sosyal mühendislik tekniğidir. Yürütme işlemini kullanıcı başlatır; bu da olayın başlangıcını geleneksel bir kötü amaçlı eke göre farklı gösterebilir.

EtherHiding nedir?

EtherHiding, saldırganın kontrolündeki yapılandırmayı depolamak veya geri yüklemek için blok zinciri akıllı sözleşmelerini kullanan bir tekniktir. Bu, bir kampanyaya, görünür alan adları ve sunucuları değişirken kalıcı bir referans noktası sağlayabilir.

Dönen altyapı, tespit sürecini neden zorlaştırabilir?

Altyapının sürekli değiştirilmesi, tek tek göstergelerin geçerlilik süresinin çabuk dolmasına neden olabilir. Savunma uzmanları, kampanyayı yedeğine yönlendiren ilişkiyi veya yapılandırma mekanizmasını tespit etmeden tek bir hedefi engelleyebilir.

FileScan.io araştırması, nihai kötü amaçlı yazılımı tespit etti mi?

Hayır. Araştırma, dağıtım mekanizmasının izlenmesi ve doğrulanmasına odaklandı. Araştırmacılar, nihai yükün kaynağına ilişkin bir iddiada bulunmadılar.

Araştırmacılar kaç tane ilgili sözleşme buldu ve bunlar işletmeci hakkında ne gibi bilgiler ortaya koyuyor?

Bir düzineden fazla; bu operatörün altyapısının, izlediğimiz tek sözleşmenin ötesine ne kadar uzandığını göstermeye yetecek kadar. Cüzdan düzeyinde atıflar da dahil olmak üzere ayrıntılı döküm, FileScan.io Threat Labs makalesinde yer almaktadır.

OPSWAT ile Güncel Kalın!

En son şirket güncellemelerini almak için bugün kaydolun, hikayeler, etkinlik bilgileri ve daha fazlası.