Kaspersky yeni siber saldırı zincirini ortaya çıkardı

TAKİP ET

Ekonomi / Kaspersky ICS CERT Başkanı Evgeny Goncharov: - Yaygın kullanılan servislerdeki güvenlik açıklarını istismar etmek, saldırganların en sık başvurduğu yöntemlerden biridir

Ekonomi Haberleri : Kaspersky, Head Mare gelişmiş kalıcı tehdit (APT) grubunun, yamalanmamış TrueConf video konferans sunucularındaki güvenlik açıklarından yararlanarak kurumların sistemlerine zararlı yazılım bulaştırdığı yeni bir siber saldırı tespit etti.

Şirketten yapılan açıklamaya göre, Head Mare grubu, yeni siber saldırı kampanyasında PhantomCore ve PhantomGraph truva atlarını kullanıyor.

Saldırganlar, bu truva atlarını sistemlere sızdırmak amacıyla yamalanmamış video konferans sunucularındaki güvenlik açıklarından yararlanıyor ve TrueConf istemci kurulum dosyalarını zararlı yazılımlarla değiştirebiliyor.

Kaspersky'nin durumu üreticiye bildirmesinin ardından şirket, yayımladığı en son sunucu güncellemesiyle (5.3.9, 5.4.9 ve 5.5.5 sürümleri) söz konusu zafiyetleri giderdi.

Saldırganlar, TrueConf sunucusunu ele geçirmek için iki ayrı zafiyetin bileşiminden yararlandı.

Söz konusu açıkların birlikte istismar edilmesi, saldırganların sunucularda en yüksek yetki seviyesiyle kod çalıştırabilmesine imkan sağladı.

Sunucudaki kritik bir dosyayı zararlı internet arayüzüyle değiştiren saldırganlar, bu arayüz üzerinden hedef kurumun bilgi teknolojileri altyapısına ilişkin veriler topladı, TrueConf sunucu veri tabanına ayrıcalıklı erişim elde etti ve istemci kurulum dosyasını zararlı yazılım içeren bir sürümle değiştirdi.

Saldırının, TrueConf sunucularının 5.3.9 öncesindeki 5.3.X, 5.4.9 öncesindeki 5.4.X ve 5.5.5 öncesindeki 5.5.X sürümlerinin yanı sıra daha eski sürümlerini de etkiliyor.

Ele geçirilen TrueConf sunucularına bağlanan video konferans katılımcılarına, istemci uygulamasının güncellenmiş sürümünü indirip kurmaları yönünde bildirim gösteriliyor.

Kullanıcıların söz konusu dosyayı indirerek kurması halinde cihazlara zararlı yazılım bulaşıyor.

Kaspersky uzmanları, riskleri azaltmak için kuruluşlara şu önerilerde bulundu:

TrueConf sunucularını sırasıyla 5.5.5, 5.4.9 ve 5.3.9 sürümlerine güncelleyin. Güvenlik ihlaline ilişkin göstergeleri (IoC) tarayın ve tespit edilmesi durumunda, güvenliği ihlal edilmiş olabilecek hesapların parolalarını plan dışı olarak değiştirin. Güncel antivirüs veritabanlarına ve yazılım modüllerine sahip güvenlik yazılımlarıyla tam sistem taraması gerçekleştirin. Güvenlik açıklarını sürekli olarak izleyin ve tespit edilen açıkları zamanında giderin. Yamalar yayımlandığında yazılımlarınızı mümkün olan en kısa sürede güncelleyin. Bilgi güvenliği uzmanlarının, saldırganların kullandığı taktikler, teknikler ve prosedürlere (TTP’ler) ilişkin güncel bilgilere erişmesini sağlayın. Böylece hangi yöntemlere karşı önlem alınması gerektiği belirlenebilir. Esnek ve etkili bir güvenlik sistemi oluşturulmasına olanak sağlayan Kaspersky Next ürün ailesi gibi kapsamlı güvenlik çözümlerini kullanın.

Açıklamada görüşlerine yer verilen Kaspersky ICS CERT Başkanı Evgeny Goncharov, yaygın kullanılan servislerdeki güvenlik açıklarını istismar etmenin, siber saldırganların en sık başvurduğu yöntemlerden biri olduğunu belirtti.

Goncharov, Bu kampanya özellikle tehlikeli, çünkü yalnızca yamalanmamış TrueConf sunucularını kullanan kurumları riske atmakla kalmıyor, bir şirket bu çözümü bizzat kullanmasa dahi, çalışanları iş ortaklarının davetiyle ele geçirilmiş sunucular üzerinden çevrim içi toplantılara katılabiliyor. Bunun sonucunda farkında olmadan enfekte kurulum paketlerini indirerek farklı ülkelerdeki pek çok işletmenin güvenliğini tehlikeye atma potansiyeli taşıyorlar. ifadelerini kullandı.

Head Mare gelişmiş kalıcı tehdit (APT) grubu Kaspersky Kaspersky ICS CERT Başkanı Evgeny Goncharov PhantomCore ve PhantomGraph truva atları