Yaşayan ama görünmeyen botnet tehlike saçmaya devam ediyor

ESET Research, hala büyümekte olan ve en az 15 yıllık faaliyeti boyunca yüz binlerce sunucuyu ele geçiren, en gelişmiş sunucu tarafı makus hedefli yazılım kampanyalarından biri olan Ebury kümesine yönelik derinlemesine araştırmasını yayımladı.

Yaşayan ama görünmeyen botnet tehlike saçmaya devam ediyor
REKLAM ALANI
Yayınlama: 15.05.2024
1
A+
A-

Kötü şöhretli Ebury kümesinin ve botnetinin yıllar boyunca gerçekleştirdiği faaliyetler ortasında spam yayma, web trafiğini yine yönlendirme ve kimlik bilgisi çalma yer alıyor.  Son yıllarda kredi kartı ve kripto para hırsızlığına da yöneldi. Ebury, yaklaşık 400 bin Linux, FreeBSD ve OpenBSD sunucusunu tehlikeye atmak için bir art kapı olarak kullanıldı; 2023’ün sonlarında 100 binden fazlası hala tehlikedeydi.

ESET on yıl evvel, merkezinde Ebury makûs hedefli yazılım ailesinin yer aldığı ve birden fazla berbat hedefli yazılım ailesinin bir ortada kullanıldığı Windigo Operasyonu hakkında bir teknik doküman yayımlamıştı. 2021 yılının sonlarında, Hollanda ulusal polisinin bir kesimi olan Hollanda Ulusal Yüksek Teknoloji Hata Ünitesi (NHTCU), Ebury makûs gayeli yazılımıyla ele geçirildiğinden şüphelenilen Hollanda’daki sunucularla ilgili olarak ESET’e ulaştı. Bu kuşkuların haklı olduğu ortaya çıktı ve NHTCU’nun yardımıyla ESET Araştırma, Ebury tehdit aktörleri tarafından yürütülen operasyonlar hakkında kıymetli ölçüde görünürlük kazandı.

Ebury’yi on yıldan uzun bir müddettir araştıran ESET araştırmacısı Marc-Etienne M. Léveillé; “Windigo makalesinin 2014 yılı başlarında yayımlanmasının akabinde, faillerden biri 2015 yılında Finlandiya-Rusya hududunda tutuklandı ve daha sonra ABD’ye iade edildi. Başlangıçta temiz olduğunu argüman eden bu kişi, Minneapolis’teki ABD Bölge Mahkemesi’nde görülecek ve ESET araştırmacılarının tanıklık yapacağı duruşmadan birkaç hafta evvel, 2017 yılında suçlamaları kabul etti.” dedi.

Ebury botneti, kripto para cüzdanlarını, kimlik ve kredi kartı bilgilerini çalmak için kullanıldı

En az 2009’dan beri faal olan Ebury, bir OpenSSH art kapısı ve kimlik bilgisi hırsızı. Ek makûs emelli yazılımları dağıtmak için kullanılır: Botnetten para kazanmak (web trafiği yine yönlendirme modülleri gibi), spam için proxy trafiği, ortadaki düşman hücumları (AitM) gerçekleştirmek ve destekleyici berbat gayeli altyapıyı barındırmak. ESET, AitM ataklarında Şubat 2022 ile Mayıs 2023 ortasında 34 farklı ülkede 75’ten fazla ağda 200’ün üzerinde gaye gözlemledi.  Operatörleri Ebury botnetini, kripto para cüzdanlarını, kimlik ve kredi kartı bilgilerini çalmak için kullandı. ESET, Apache modülleri ve web trafiğini yine yönlendirmek için bir çekirdek modülü de dahil olmak üzere, çete tarafından finansal çıkar için yazılan ve dağıtılan yeni berbat gayeli yazılım ailelerini ortaya çıkardı. Ebury operatörleri ayrıyeten sunucuları toplu olarak tehlikeye atmak için yönetici yazılımındaki sıfır gün güvenlik açıklarını kullandı.

Bir sistem ele geçirildikten sonra bir dizi detay dışarı sızar. Bu sistemde elde edilen parolalar ve anahtarlar kullanılarak kimlik bilgileri, ilgili sistemlere giriş yapmayı denemek için yine kullanılır. Ebury’nin her yeni ana sürümü birtakım değerli değişiklikler ve yeni özellikler ve gizleme teknikleri sunar.

“Barındırma sağlayıcılarının altyapısının Ebury tarafından tehlikeye atıldığı hadiseleri belgeledik. Bu hadiselerde, Ebury’nin bu sağlayıcılar tarafından kiralanan sunuculara, kiracılara hiçbir ikaz yapılmadan yerleştirildiğini gördük. Bu durum Ebury aktörlerinin tıpkı anda binlerce sunucuyu tehlikeye atabildiği hadiselerle sonuçlandı,” diyor Léveillé. Ebury için coğrafik bir hudut yok; dünyanın neredeyse tüm ülkelerinde Ebury ile tehlikeye atılmış sunucular var. Bir barındırma sağlayıcısı tehlikeye girdiğinde tıpkı bilgi merkezlerinde çok sayıda sunucunun tehlikeye girmesine yol açtı. Tıpkı vakitte, hiçbir dikey alan başkalarından daha fazla gaye alınmış görünmemektedir. Mağdurlar ortasında üniversiteler, küçük ve büyük işletmeler, internet servis sağlayıcıları, kripto para tüccarları, Tor çıkış düğümleri, paylaşılan barındırma sağlayıcıları ve özel sunucu sağlayıcıları yer almaktadır.

2019’un sonlarında, ABD merkezli büyük ve tanınan bir alan ismi kayıt şirketi ve web barındırma sağlayıcısının altyapısı tehlikeye girdi. Toplamda yaklaşık 2 bin 500 fizikî ve 60 bin sanal sunucu saldırganlar tarafından ele geçirildi. Bu sunucuların hepsi olmasa da çok büyük bir kısmı, 1,5 milyondan fazla hesabın web sitelerini barındırmak için birden fazla kullanıcı ortasında paylaşılmaktadır. Bir öbür olayda, kelam konusu barındırma sağlayıcısına ilişkin toplam 70.000 sunucu 2023 yılında Ebury tarafından ele geçirilmiştir. Linux çekirdeğinin kaynak kodunu barındıran Kernel.org da Ebury’nin kurbanı olmuştu.

Léveillé “Ebury, Linux güvenlik topluluğu için önemli bir tehdit ve zorluk teşkil ediyor. Ebury’yi etkisiz hale getirecek kolay bir tahlil yok fakat yayılmasını ve tesirini en aza indirmek için bir dizi hafifletme uygulanabilir. Farkına varılması gereken nokta, bu durumun yalnızca güvenliği daha az önemseyen kuruluşların ya da bireylerin başına gelmediğidir. Çok sayıda teknoloji meraklısı birey ve büyük kuruluş da kurbanlar listesinde yer alıyor,” diyerek kelamlarını tamamladı.

Kaynak: (BYZHA) Beyaz Haber Ajansı

REKLAM ALANI
Bir Yorum Yazın

Ziyaretçi Yorumları - 0 Yorum

Henüz yorum yapılmamış.

ankara web tasarım law office wordpress hosting ingilizce kursu web tasarım ankara haberler Renault Yedek Parça Ankara Çıkışlı Karadeniz Batum Turu Dacia Yedek Parça Fluence Yedek Parça iveco yedek parça ankara Güneş Enerjisi İmplant Süt Sağım Makinesi Yedek Parça Casıo g shock forklift aküsü Pt100 ankara ceza avukatı Ankara endoskopi labomat Beta Law dacia yedek parça güç trafosu oto yedek parça dunnage airbag e-imza check up Huzurevi damla etiket radyal fan iç mimar jean Hobi Bahçesi Yatırımı etiler pilates değer kaybı Adblue yer yıkama makinesi Baharat Çeşitleri