Etiket arşivi: fidye yazılım

Kalp doktoru ‘fidye yazılımı tasarlamak ve satmakla’ suçlanıyor

Kalp doktoru 'fidye yazılımı tasarlamak ve satmakla' suçlanıyorABD Savcılığı, 55 yaşındaki kardiyoloji uzmanı doktoru, fidye yazılımı tasarlamak ve satmakla suçladı.

16 Mayıs’ta New York’un Doğu Bölgesindeki ABD Bölge Mahkemesi’nde açılan davada  “Nosophoros”, “Aesculapius” ve “Nebuchadnezzar” – “Thanos” adıyla bilinen Moises Luis Zagala Gonzalez’in –Thanos olarak bilinen bir fidye yazılımı oluşturucusu ve “Jigsaw v. 2” adıyla bilinen fidye yazılımını geliştirdiği iddia ediliyor.

Kendi kendine kodlama öğrenen uzman kardiyologun, dark web’de fidye yazılımının tanıtımını yaparak, aylık 500 ila 800 dolar arasında miktarlarla dolandırıcılara sattığı ileri sürülüyor. Doktorun ayrıca, kar payı karşılığında özel fidye yazılımı oluşturmak için Thanos’u çalıştırma imkanı sunan bir ortaklık ağı yürüttüğü iddia ediliyor.

JABBER XMPP SOHBET AĞINI KULLANMASI İLE YAKAYI ELE VERDİ

Sanığın Fransız ve Venezüela’lı vatandaşı olduğu, Venezüella’da yaşadığı, “Zagala” adı altında faaliyet gösterdiği ve müşterilerle iletişim kurmak için moiseszagala@gmail.com e-posta adresini kullandığı iddia ediliyor. Ayrıca, bazı gizli FBI ajanları da dahil olmak üzere potansiyel müşterilerle konuşmak için Jabber XMPP sohbet servisini kullandığı da iddia ediliyor.

Bu sohbetler sırasında Zagala’nın fidye yazılımını satmayı teklif ettiği ve yedekleri olmayan kuruluşları hedef almayı tercih ettiğini açıkladığı iddia edildi, ancak verilerin şifrelenememesi durumunda verilerin çalınmasının başka bir yolu olduğunu da ifade etti.

Bu sohbetler ayrıca Zagala’nın doğasında cömert biri olduğunu da ortaya koydu: savcılara göre, fidye yazılımı çetesinin kurbanlara düzgün bir şekilde zararlı yazılım bulaştırmaları için bir müşteriye mallarını iki hafta ücretsiz kullanmasını teklif etti.

Thanos’un oldukça karmaşık olduğu görülüyor: virüsten koruma yazılımını algılayabiliyor ve bunlardan kaçabiliyor, ayrıca sanal bir cihazda ne zaman çalıştırıldığını öğrenmek suretiyle kendi kendini silebiliyor.

Küba fidye yazılım çetesi ABD’yi hedefliyor!

Sam Amca’ya göre Zagala’nın işlem güvenliği pek etkili değil. İddiaya göre, e-posta adresi, adını içermekle kalmıyor aynı zamanda fidye yazılımının da Kuzey Carolina’da bulunan bir lisans sunucusuyla bağlantı kurduğu böylece ABD’li araştırmacılarının kolayca ulaşabilmesinin mümkün olduğundan bahsediliyor.  

KRİPTO PARA ÖDEMELERİNİ KARDEŞİNİN HESABINA AKTARIYORDU

Öte yandan Zagala’nın bir dereceye kadar anonimlik sunan kripto para birimlerinde ödeme talep ederken, Florida’da ikamet eden kardeşine ait bir PayPal hesabına bazı fonlar aktardığı iddia ediliyor. ABD makamları, Mayıs 2022’de Zagala’nın kardeşini ziyaret ettiklerini ve kardeşin Zagala ile iletişim kurmak için kullandığı e–posta adresini açıkladığını ifade etmişti. Bu e-posta Thanos fidye yazılımı oluşturucusu ile ilgili teknik destek hattının irtibat adresi ile aynıydı. Bu da savcıları kardiyoloğa karşı dava açmaya yönlendirdi. 

ABD, Venezuela ile iade anlaşması olduğunu iddia ediyor, ancak bu anlaşma 1923’te kabul edilmiş. Venezuela hükümeti ABD ile çok da nazik bir ilişki içinde değil.  The Register’a göre Zagala’yı bir ABD mahkemesine çıkartmak hiç de kolay olmayacak.

ABD’nin New York Doğu Bölgesi Savcısı Breon Peace, yine de kardiyoloğa karşı suç duyurusunda bulunmaktan memnun olduklarını belirtiyor.

Peae, “Fidye yazılımıyla mücadele, Adalet Bakanlığı’nın ve savcılığımızın en önemli önceliğidir. Fidye yazılımından kar elde ederseniz, sizi eninde sonunda bulup kötü amaçlı işlemlerinizi bozacağız.”dedi. 

Conti grubundan Kosta Rika vatandaşlarına ayaklanma çağrısı

Kosta Rika’da birçok bakanlık ve devlet kurumunun verilerini ele geçiren Conti fidye yazılım grubu, halka seslenerek  istedikleri ödemeyi yapmayan hükümeti devirmelerini istedi.

Orta Amerika ülkesi Kosta Rika’da siber güvenlik alanında oldukça ilginç bir gelişme yaşandı. Siber suç örgütü Conti, geçen aydan bu yana yaptığı saldırıları geri çekmek için Kosta Rika hükümetinden fidye talep etti. 8 Mayıs tarihinde başa geçen çiçeği burnunda cumhurbaşkanı Rodrigo Chaves Robles’e seslenerek daha fazla ödeme yapacak bir hükümet kurmasını isteyen çete, halka da rejim değişikliği için ayaklanma çağrısında bulundu.

Conti tarafından verilen mesajda, “Kosta Rika’nın tüm sakinlerine sesleniyorum, hükümetinize dönün ve en kısa zamanda ödeme yapmaları için mitingler düzenleyin.” denildi. İnternet üzerinden sesini duyurmaya çalışan grubun açıklamasındaki “Peki ya hükümetiniz durumu istikrara kavuşturamazsa? Belki de onu değiştirmeye değerdir?” ifadeleri dikkat çekti.

Putin yanlısı Conti’nin sızan fidye yazılımı Rusya’ya karşı kullanıldı

Conti, Maliye Bakanlığı, Çalışma ve Sosyal Güvenlik Bakanlığı, Sosyal Kalkınma ve Aile Ödenekleri Fonu ve Alajuela’daki bir Kosta Rika Üniversitesi sitesindeki verileri şifreledi. Çete ele geçirdiği 670 gigabayttan fazla verinin %97’sini sızdırdıklarını iddia etti.

Cumhurbaşkanı Rodrigo Chaves Robles, verilerin çalınması ve 10 milyon dolar olduğu iddia edilen fidye talebi üzerine ülke genelinde olağanüstü hal ilan etti.

Fransa Cumhurbaşkanı Macron’dan ikinci tur için seçim vaadi: “1500 siber savaşçı işe alınacak!”

Fransa’da pazar günü gerçekleştirilecek Cumhurbaşkanı seçiminde ikinci tura kalan Cumhurbaşkanı Emmanuel Macron, tekrar seçildiği takdirde siber suçların takibi için 1500 siber savaşçı istihdam edeceğini söyledi.

İkinci tura kalan diğer aday aşırı sağcı Marine Lepen’le yaptığı tartışmada konuşan Macron, ülkenin siber güvenlik alanında birçok tehditle karşı karşıya kaldığını belirtti.

Cumhurbaşkanı Macron, hastanelere, kamu hizmetlerine saldıran fidye yazılım çetelerinin ve terör gruplarının siber savaş yöntemlerini kullanmaya devam ettiğini vurguladı.

Macron, söz konusu siber tehdit aktörlerine karşı 1500 siber güvenlik uzmanı kadrosunu açmayı planladığını açıkladı. Cumhurbaşkanı ayrıca bu adımın güvenlik anlamında büyük bir devrim olacağını savundu.

Ukrayna’nın “Teknoloji Ordusu” siber savaşta önemli rol oynuyor

Putin yanlısı Conti’nin sızan fidye yazılımı Rusya’ya karşı kullanıldı

Ukrayna’nın işgaline tepki gösteren bir hacker grubu, Rusya yanlısı Conti grubunun sızdırılmış fidye yazılımı ile Rus şirketlerine saldırdığı ortaya çıktı.

Hackerlar, kendi fidye yazılımını oluşturmak için Conti’nin sızdırılan ransomware kaynak kodunu kullandı. Grup, kaynak kodu Rus kuruluşlara yönelik siber saldırılarda kullanmak üzere ele geçirdi. 

Şirketleri hedef alan ve verileri şifreleyen fidye yazılım saldırılarını duymaya alışkın olsak da Rus kuruluşlarının benzer şekilde saldırıya uğradığını nadiren duyuyoruz. Bunun sıklıkla gerçekleşmiyor olmasının sebebi ise şu şekilde: Yetkililerin Rus hackerların Rusya’nın çıkarlarını ihlal etmedikleri sürece diğer ülkelere yönelik saldırılar gerçekleştirmesine göz yumduğu yönündeki genel inanış.

SEBEP RUSYA’NIN UKRAYNA’YI İŞGALİ

Ancak, NB65 olarak bilinen bir hacker grubunun fidye yazılım saldırılarıyla Rus kuruluşları hedef almasıyla durum değişmiş oldu. Geçtiğimiz ay boyunca, NB65 olarak bilinen bir hacker grubu, Rus şirketlerinin güvenliğini ihlal etti, verilerini çaldı ve bunları çevrimiçi sızdırdı. Grup, saldırıların sebebinin Rusya’nın Ukrayna’yı işgali olduğu konusunda uyarıyor.

Ukraynalı hackerlar Rusya’ya saldıran oyun tasarladı

Hacker grubu tarafından saldırıya uğradığı iddia edilen Rus kuruluşlar arasında belge yönetimi operatörü Tensor, Rus uzay ajansı Roscosmos ve devlete ait Rus Televizyon ve Radyo yayıncısı VGTRK yer alıyor. 

NB65’TEN VGTRK SALDIRISINA İLİŞKİN TWEET 

VGTRK’ya yapılan saldırı, DDoS Secrets web sitesinde yayınlanan 900 bin e-posta ve 4 bin dosya dahil olmak üzere 786.2 GB verinin çalındığı iddiasıyla özellikle önem arz ediyor. Daha yakın zamanlarda, NB65 hackerları mart ayının sonundan bu yana fidye yazılım saldırılarıyla Rus kuruluşlarını hedef alan yeni bir stratejiye yöneldiler.

Daha da ilginç olan ise hacker grubunun, üyelerinin Rusya’daki kuruluşlara saldırmasını yasaklayan Rus tehdit aktörleri Conti Fidye Yazılımı operasyonu için sızan kaynak kodunu kullanarak fidye yazılımlarını oluşturmuş olması. 

CONTI RUSYA’YI DESTEKLEYİNCE KAYNAK KOD SIZDIRILDI

Kaynak kod, Conti’nin Ukrayna’ya yapılan saldırıda Rusya’nın yanında yer almasının ardından sızdırıldı ve bir güvenlik araştırmacısı, operasyonları için 170 bin sohbet mesajını ve kaynak kodunu sızdırdı.

Tehdit aktörleri ayrıca R3ADM3.txt adıyla bir fidye notu da yayınladı. Notta şu ifadeler yer aldı: 

“Sizi çok yakından izliyoruz.  Başkanınız savaş suçu işlememeliydi. Mevcut durum için suçlayacak birini arıyorsanız, Vladimir Putin’den başka bir yere bakmayın” 

NB65 hacker grubunun bir temsilcisi BleepingComputer’a şifreleyicilerini ilk olarak Conti kaynak kodu sızıntısına dayandırdıklarını, ancak her kurban için mevcut şifre çözücülerin çalışmayacağı şekilde değiştirdiklerini söyledi.

Fidye yazılım grubu Conti’den Rusya karşıtlarına saldırı tehdidi

Hacker grubu, “Bizimle temas kurmadan şifreyi çözmenin gerçekten bir yolu yok.” diyor ve ekliyor: “Bucha’dan sonra, sivillere ait olabilecek, ancak yine de Rusya’nın normal çalışma kabiliyeti üzerinde bir etkisi olacak bazı şirketleri hedef almayı seçtik.  Putin’in savaş suçlarına Rus halkının verdiği destek büyük.  En başından beri bunu açıkça belirttik.  Bizler Ukrayna’yı destekliyoruz.  Rusya, Ukrayna’daki tüm düşmanlıkları durdurduğunda ve bu saçma savaşı sona erdirdiğinde NB65, Rus internetine saldırmayı durduracak. O zamana kadar canları cehenneme.”

Fidye yazılım grupları kedi gibi 9 canlı: BlackMatter ve REvil, BlackCat ile tekrar sahnede

Fidye yazılımı gruplarının altyapısını tahrip etmek onların ileride yeniden aktif hale gelmelerini tam olarak engelleyemiyor. Bu gruplar farklı isimler altında tekrar aktif hale geçerek siber saldırılar düzenleyebiliyor. 

Yeni bir araştırma, üyelerinin şu an aktif olmayan BlackMatter ve REvil’den gelmesiyle övünen yeni bir fidye yazılım grubunun fidye yazılımı başlatmak için yeniden aktif hale geldiğini ve şimdiden bir kurumsal kaynak planlaması (ERP) hizmet sağlayıcısına ve bir endüstriyel firmaya saldırı düzenlediğini gösterdi.

Siber güvenlik firması Kaspersky tarafından 7 Nisan’da yayımlanan bir analizde ALPHV olarak bilinen grup ve onun BlackCat kötü amaçlı yazılımının şimdiden “çok sayıda kurumsal kurbanı” ağına düşürdüğü ifade edildi.

Blackmatter ve REvil’in ve altyapılarının uluslararası planda tahrip edilmesinin ardından, ALPHV’nin üyeleri kendilerini bu iki casus yazılım programının yerini alacak en güçlü seçenek şeklinde pazarlıyor. Kaspersky araştırmacıları, üyelerin en azından bazılarının eski gruplardan BlackMatter’da rolleri olduğuna dair işaretler tespit ettiklerini ifade ediyor.

REvil ve DarkSide geri mi döndü?: Yeni fidye yazılım çetesi BlackMatter

Kaspersky’nin baş güvenlik araştırmacısı Kurt Baumgartner, yeni grup ve bağlı grupların diğer siber suç eylemleri arasındaki ayrımın net olmadığını olduğuna dikkat çekiyor. Baumgartner şunları söylüyor: “Büyük ihtimalle, küresel BlackCat olaylarının düzenlenmesi, hem kodu ve hizmeti sürdüren grubun hem de kendi işlerini yapan bağlı kuruluşların bir karışımı tarafından gerçekleştiriliyor. Bu çalışmaların bir kısmı, bireysel gruplar tarafından gerçekleştirilen erişim aracıları ve penetrasyon çabalarına da ayrılabilir.”

ÇETELERİN ALTYAPISINI YOK ETMEK KÖKLÜ BİR ÇÖZÜM DEĞİL

Yayımlanan analiz ve en azından bazı üyelerin BlackMatter’ın bir parçası olabileceğine dair güçlü ipuçları fidye yazılımı gruplarının altyapısını yok etmenin onları tekrar aktif hale gelmelerini kökten engelleyemediğini gösteriyor.

ALPHV konusunda Kaspersky araştırmacıları, grubun Fendr adlı ve geçmişte yalnızca BlackMatter tarafından kullanılan özel bir araç kullandığını keşfetti. Buna göre ALPHV, fidye yazılımı dağıtmadan önce Aralık 2021 ve Ocak 2022’de kurumsal kurbanlardan veri sızdırmak için bu aracı kullandı.

Firmadan açıklanan tehdit istihbaratı notunda, “Telemetrimiz, yeni BlackCat grubunun bazı üyelerinin BlackMatter grubuyla bağlantılı olduğunu gösteriyor çünkü Fendr adını verdiğimiz ve yalnızca BlackMatter etkinliğinde gözlemlenen özel bir sızma aracını değiştirip yeniden kullandılar. ExMatter olarak da bilinen bu değiştirilmiş Fendr kullanımı, BlackCat’i geçmiş BlackMatter etkinliğine bağlayan yeni bir veri noktasını temsil ediyor.” değerlendirmesine yer verildi.

Baumgartner; REvil ve BlackMatter’in her ikisinin de Rus aktörlerle bağlantılı olmasına rağmen, ALPHV’nin Rus vatandaşlarından oluşup oluşmadığını konusunda net bir şey söylemenin mümkün olmadığını dile getirdi. Daha önce açıklanan araştırmalar, her iki grubun da DarkSide ve LockBit 2.0 gibi gruplarla bağlantılı olduğunu ortaya koymuştu.

ABD, KASPERSKY FİRMASINA YAPTIRIMI TARTIŞIYOR

Kaspersky, geçmişte yazılımının ABD’nin ulusal güvenliği için tehdit oluşturup oluşturmadığı konusunda bazı tartışmaların odağı olmuştu. 2017 yılında Rus siber casusluk ajanları, Kaspersky’nin güvenlik yazılımını kullanarak bir Ulusal Güvenlik Ajansı yüklenicisinin ev bilgisayarından gizli siber saldırı ve savunma araçlarını çalmıştı.

ABD hükümeti o tarihten bu yana söz konusu yazılımı yasakladı, ancak sorun Rusya’nın Ukrayna’yı işgal etmesiyle yeniden gündeme geldi. The Wall Street Journal’da yer alan bir habere göre, Biden yönetimi firmaya yaptırım uygulama konusunu tartışıyor.