Önemli Çıkarımlar
- Test ettiğimiz tüm geleneksel sanal ortamlarda bir grup RedLine bilgi hırsızı örneği çalıştırılamadı; işte tam da bu yüzden bu örnekleri daha yakından incelemeye değer bulduk
- Kötü amaçlı yazılım, iletişim kurduğu sunucunun adresini kod içine sabitlememiştir. Bunu başka bir şey belirler ve bu, herkesin kolayca çevrimdışı hale getirebileceği bir sunucu değildir.
- FileScan.io Tehdit Laboratuvarları ekibimiz, bu altyapının izini, tek bir engellenmiş IP adresinin asla ortaya çıkaramayacağı kadar geriye kadar sürdü
- Soruşturmada ortaya çıkarılan izlere göre, söz konusu altyapı bir yılı aşkın süredir sessizce faaliyetteydi.
- Bu örneklere çok daha geniş bir alana yayılan bu eğilim, altyapının gerçekte ne kadarının birbirine bağlı olduğu konusunda soru işaretleri yaratıyor
- Yolun tamamı boyunca, tekrarlayan bir düzen ortaya çıkıyor
Bu Tekniği, Tipik Bir Bilgi Çalma Yazılımı Dağıtımından Ayıran Nedir?
Bilgi hırsızı yazılımlarının devre dışı bırakılmasının çoğu, bir sunucunun bulunup engellenmesine dayanır. Bu örnekler ise farklı bir yaklaşım izler. Bunlar, kampanyanın gerçek komuta ve kontrol hedefini kötü amaçlı yazılımın kendisi yerine bir blok zinciri akıllı sözleşmesi içinde depolayan “EtherHiding” adlı bir tekniğe dayanır; bu sayede saldırganlar, ikili dosyaya hiç dokunmadan kampanyayı yeniden yönlendirebilir.
Bunun yanı sıra, örnekler standart sanal ortamlarda normal programlar gibi çalıştırılamadı. Bu, yükün çalışmaya başlama şansı bile bulamadan otomatik çalıştırmayı engellemek üzere tasarlanmış kasıtlı bir kaçınma katmanıdır.
SOC Ekipleri ve Mühendisleri Neden Bu Konuya Önem Vermeli?
SOC uzmanları ve tehdit avcıları
Engellenmiş bir IP adresi, bir kampanyanın ne kadar süredir devam ettiği veya altyapısının gerçekte ne kadar geniş bir alana yayıldığı konusunda neredeyse hiçbir bilgi vermez. Bu tabloyu ortaya çıkarmak için, sadece bir tehdit beslemesini değil, halka açık bir blok zincirini incelemek ve çoğu SOC aracının birbiriyle ilişkilendirme yapmak üzere tasarlanmadığı kanıtları bir araya getirmek gerekir.
Software ve altyapı mühendisleri
Cüzdanların ve dApp'lerin ağla iletişim kurmak için kullandıkları aynı iletişim yöntemi olan blok zinciri RPC çağrıları, kötü amaçlı yazılımların içinde C2 sinyalleri olarak giderek daha sık görülmeye başlıyor. Blok zinciri altyapısını geliştiren veya güvenliğini sağlayan ekipler, artık RPC trafiğinin kötü amaçlı yazılımların komuta ve kontrol amaçları için kötüye kullanılma olasılığını hesaba katmak zorundadır.
Hangi Kuruluşlar En Büyük Risk Altında?
RedLine, kimlik bilgilerini, oturum belirteçlerini ve tarayıcıda depolanan verileri çalar; bu nedenle, kaybedilmesi halinde büyük zarara yol açabilecek değerli erişim haklarına sahip tüm kuruluşları hedef alır. Bazı kategoriler daha yüksek risk taşır:
- Finansal hizmetler ve fintech sektörleri: Çalınan kimlik bilgilerinin doğrudan dolandırıcılığa dönüştüğü alanlar
- Erişim güvenliğinin ihlali durumunda faaliyetlerin aksamasına ve verilerin açığa çıkmasına yol açabilecek devlet kurumları ve kritik altyapı işletmecileri
- Yönetilen hizmet sağlayıcıları; bu tür sağlayıcılarda çalınan tek bir kimlik bilgisi, çok sayıda alt müşteriye erişim yolunu açabilir
- Oturum belirteçleri ve API anahtarlarının yüksek değerli hedefler olduğu teknoloji ve SaaS şirketleri
Böyle Bir Kampanya Ne Gibi Zararlar Verebilir?
RedLine kimlik bilgilerini ele geçirdiğinde, bunun etkisi bu bilgilerin hangi kaynaklara erişim sağladığına bağlıdır; bu, doğrudan finansal dolandırıcılıktan, daha sonra fidye yazılımı dağıtımı için kullanılacak bir dayanak noktasına kadar uzanabilir. Kurtarma işlemi genellikle, kötü amaçlı yazılımın erişmiş olabileceği tüm kimlik bilgilerinin değiştirilmesini, aktif oturumların iptal edilmesini ve çalınan erişimin tespit edilmeden önce hangi sistemlere ulaştığının yeniden belirlenmesini içerir. Gizli komut altyapısı, çalınan erişimin kullanılabilir kalma süresini uzatabilir.
MetaDefender 'ın Aether'i bu tabloya nasıl uyum sağlıyor?
MetaDefender Aether™, bu araştırmanın temelini oluşturan örnekler de dahil olmak üzere, geleneksel sanal ortamlarda kasıtlı olarak çalışmayan kötü amaçlı yazılımları tespit etmek üzere tasarlanmıştır. Gelişmiş Emülasyon özelliği, manuel ayarlamaya gerek kalmadan anti-VM, anti-debug ve zamana dayalı kaçırma tekniklerini etkisiz hale getirir; böylece geleneksel sanal ortamları aşmak üzere tasarlanmış örnekler, göz ardı edilmeden analiz edilir.
Ardından, Tehdit Göstergesi Deposu, elde edilen IP adreslerini, etki alanlarını ve hash değerlerini 50 milyardan fazla bilinen göstergeyle karşılaştırarak, SOC ekiplerine her bir göstergeye ilişkin daha kapsamlı bir altyapı bağlamı sunar.
FileScan.io Araştırması Neye Cevap Veriyor?
FileScan.io Tehdit Laboratuvarları ekibimiz de örneklerin ardındaki altyapıyı tespit etti.
Soruşturmanın tam metni şöyle açıklıyor:
- Araştırmacılar, geleneksel sanal ortamlarda arıza verecek şekilde tasarlanmış örnekleri nasıl tersine mühendislikle incelediler?
- Şifrelenmiş bir komut adresini nasıl kurtardılar?
- Kampanya altyapısı ne kadar geriye uzanıyor?
- Aynı temel yapıya sahip başka kaç kampanya olabilir?
Sıkça Sorulan Sorular
EtherHiding nedir?
EtherHiding, komut sunucusu adresi gibi saldırganın kontrolündeki yapılandırma bilgilerini halka açık bir blok zinciri akıllı sözleşmesi içinde depolayan veya bu bilgilerden erişim sağlayan bir tekniktir. Bu sayede, bir kampanyanın görünür altyapısı devre dışı bırakılsa bile kampanyanın gerçek hedefi korunmuş olur.
RedLine yeni bir kötü amaçlı yazılım ailesi mi?
Hayır. RedLine, uzun süredir bilinen bir bilgi hırsızıdır. Bu küme, EtherHiding ile birlikte kullanılması ve FileScan.io Threat Labs’ın analiz sırasında gözlemlediği kaçınma davranışıyla dikkat çekmektedir.
Bilinen komut sunucusunu engellemek neden kampanyayı durdurmuyor?
Kampanyanın arkasındaki akıllı sözleşme hâlâ yedek bir adrese yönelebildiğinden, altyapı herhangi bir göstergenin devre dışı bırakılmasına rağmen ayakta kalıyor.
Araştırmacılar, örneğin anti-sandbox savunmalarını nasıl aştılar?
Bu, araştırmanın en önemli bulgularından biridir. Tekniğin tüm ayrıntıları, FileScan.io Threat Labs makalesinde ayrıntılı olarak açıklanmaktadır.
MetaDefender 'ın Aether çözümü, bu tür kötü amaçlı yazılımların tespit edilmesine nasıl yardımcı olabilir?
MetaDefender Aether, sanal makine (VM) ve hata ayıklama önleme tekniklerini aşmak üzere tasarlanmış “Advanced Emulation” teknolojisini, milyarlarca bilinen gösterge üzerinden komuta ve kontrol altyapısını ilişkilendiren bir Tehdit Göstergesi Deposu ile birleştirerek, geleneksel sanal ortamlardan (sandbox) sızmak üzere tasarlanmış örnekleri tespit eder.
