Etiket arşivi: Lazarus

Kuzey Koreli hackerlar işi büyüttü, hedeflerinde Türkiye de var

Kaspersky tarafından gerçekleştirilen yeni bir araştırmaya göre, Kuzey Kore bağlantılı hackerlar, kötü amaçlı yazılım araçlarını geliştirmek suretiyle son iki yılda hedef listelerini genişlettiler. Kaspersky’ye göre saldırganlar, önemli kaynaklarını hackleme becerilerini geliştirmeye adamış durumdalar. Bu durumdan olumsuz etkilenen ülkelere arasında Türkiye de bulunuyor.

Hackerlar bu iş için özellikle, Kaspersky’nin MATA olarak adlandırdığı ve Windows, Linux ve MacOS işletim sistemini hedef almada kullanılan, çok kademeli zararlı yazılım framework’ü yapılandırmış durumda. Framework, 15’ten fazla kötü amaçlı yazılım bileşenini yerleştirebiliyor ve araştırmaya göre saldırganların bir hedef ağın gizliliğini ihlal ettikten sonra yana doğru hareket etmesine izin verdiğine dair izler bulunuyor.

Kaspersky, saldırganların MATA’yı şimdiye kadar bir yazılım geliştirme firmasına, bir e-ticaret şirketine ve bir internet servis sağlayıcısına karşı kullandığını söyledi. Araştırmacılar, etkilenen ülkelerin listesinde Polonya, Almanya, Türkiye, Japonya ve Hindistan’ın bulunduğunu açıkladı.

FBI’dan itiraf gibi açıklama: Kuzey Kore’yi siber saldırılardan caydıramıyoruz

Saldırıların arkasında Lazarus var

Framework’ün dosya adları ve yapılandırmasının analizinden yola çıkan Kaspersky, söz konusu planın ABD hükümetinin Kuzey Kore hükümeti ile ilişkilendirdiği bir hack grubu olan Lazarus Grubu ile bağlantılı olduğunu düşünüyor. Kaspersky’nin kıdemli güvenlik araştırmacısı Seongsu Park’a göre MATA kullanımı adı geçen hacker grubunun yeteneklerini nasıl geliştirebileceğine dair birkaç fikir vermekte.

Park, bu saldırıların Lazarus’un zararlı yazılım araçlarını geliştirmek ve hedeflenen kuruluşlara erişimini genişletmek için önemli kaynaklar ayırmaya istekli olduğunu gösterdiğini ifade etti. Saldırganlar bunu hem para hem de veri avlamak için yapıyor. Park yaptığı açıklamada şunları da ifade etti: “Ayrıca, Linux ve macOS işletim sistemleri için kötü amaçlı yazılım yazmak, saldırganın çok daha fazla sayıda cihazın çalıştığı Windows platformu için fazlasıyla aracı olduğunu hissettiriyor”

Yaptırımlara cevap niteliği taşıyor

Kuzey Koreli hackerlar, daha önce de Sony ve WannaCry da dahil olmak üzere ses getiren birtakım saldırılar düzenlemişti, ancak MATA kullanımındaki seviye, saldırganların bu kez çok daha odaklı bir yaklaşım sergilediğini ortaya koyuyor. Framework’ün birtakım bileşenleri daha önce başka araştırmacılar tarafından da incelenmişti ancak Kaspersky’nin tespit ettiği şekilde basitleştirilmiş yapıyı ortaya koyamamışlardı. NetLab, geçen yıl MATA framework’ünün Linux ve Windows bölümleri hakkında bir blog yayınlarken, Jamf’in temel güvenlik araştırmacısı Patrick Wardle Mayıs ayında benzer şekilde bir macOS bileşenini ele almıştı.

Kaspersky, Amerikalıların verilerini İsviçre’de saklayacak, peki Türkiye?

Kaspersky’ye göre MATA operasyonu, Kim Jong-un’un Kuzey Kore rejimine karşı sert uluslararası yaptırımların etkisini ve bu yüzden kendi kendine yeten bir ekonomi inşa etme ihtiyacını vurguladığı Yeni Yıl konuşmasından birkaç ay sonra Nisan 2018 itibariyle başladı.

Saldırı sebebi para mı, yoksa veri hırsızlığı mı?

Hackerların framework’ü tam olarak ne için kullandıkları henüz net değil, ancak Kaspersky’ye göre, saldırganların motivasyon kaynaklarının veri veya para toplamakla ilgili olduğuna dair bazı ipuçları var.

Örneğin, hackerlar MATA operasyonlarından birinde, MATA kötü amaçlı yazılımını bir işletmeye yerleştirdi ve ardından müşteri listelerini ve veri tabanlarını çalmaya çalıştı. Başka bir örnekte, hackerlar MATA kullanmak suretiyle hedefe fidye yazılım yerleştirdiler, ki bu saldırganların motivasyonunun maddi olduğunu ortaya koyuyordu. Fidye yazılımı, bilgisayar korsanlarının hedeflerinde hizmet aksamasına yol açma isteğine de işaret ediyor olması da mümkün.

Siber Bülten abone listesine kaydolmak için formu doldurunuz

Hackerlar Meksika bankalarını nasıl kolaylıkla soydu? 

Güney Amerika ülkesi Meksika’da bulunan bazı finansal kuruluşların 15 ila 20 milyon dolar arasında kayıpla sonuçlanan bir siber soygunun kurbanı olduğu ortaya çıktı.

Wired.com’da yayınlanan habere göre, 2018’in ilk yarısında gerçekleşen hırsızlıktan önce, ocak ayında Kuzey Kore devleti tarafından desteklenen Lazarus grubunun ülkenin en büyük bankaları arasında yer alan Bancomext’e bir soygun amaçlı bir siber saldırı düzenlediği fakat 110 milyon dolar çalmayı hedefleyen grubun başarısız olduğu belirtildi.

Geçtiğimiz yıllarda Rusya ve Bangladeş merkez bankalarından SWIFT sistemindeki açıktan faydalanarak siber soygun gerçekleştirilmiş, saldırıların arkasında Lazarus grubu olduğu iddia edilmişti.

RSA Güvenlik Konferans’ında konuyla ilgili konuşan güvenlik uzmanı Josu Loza, henüz saldırganların kimliği tespit edilememiş olsa da, saldırının aylar boyu süren bir planlama süreci ve geniş tecrübe gerektirdiğini ifade etti. Hackerların bankanın güvenlik açısından zayıf ağ yapısı ve ülke içi kullanılan para transfer sistemi SPEI’nin güvenliğinin güçsüz olmasından faydalandıkları düşünülüyor.

Oltalama Saldırısı İşe Yaramış

Hedeflenen banka sistemlerindeki güvenlik zafiyetlerini istismar ederek, internet üzerinden bankaların internal sunucularına sızan ve üst yöneticilere yönelik oltalama e-postaları atan saldırganlar bu sayede kullanıcı adı ve parolaları ele geçirdi.

Sisteme erişim kontrollerinin iyi denetlenmemesi ve ağların net şekilde ayrılmaması yüzünden hackerlar sisteme girdikleri ilk andan itibaren SPEI’nin transfer sunucularına ulaşabildiler. Transfer verilerinin düzgün şekilde korunmadığının da ortaya çıktığı saldırı sonrasında, hackerların para transfer bilgilerini manipüle edip etmedikleri araştırılıyor.

Yazının tamamına buradan ulaşabilirsiziniz:  https://www.wired.com/story/mexico-bank-hack/

Siber Bülten abone listesine kaydolmak için formu doldurunuz

ABD’yi ağlatan hacker hakkında 174 sayfalık suç duyurusu

Amerikalı yetkililer, 34 yaşındaki Kuzey Koreli Park Jin Hyok’un Lazarus Grup tarafından yürütülen siber bir saldırıya karıştığı iddiasıyla suçladı. Ünlü hacker grubu ile Koreli arasındaki ilişki, Federal Araştırma Bürosu (FBI) ajanının yeminli beyanı ile ortaya çıktı.

Park Jin Hyok hem bilgisayar sahtekârlığı ve suiistimal suçlarını işlemek hem de elektronik sahtekârlık suçu işlemek için Lazarus Grubu’yla gizli anlaşma yapmakla suçlanıyor.  FBI söz konusu kişiyi Siber Arananlar Listesi’ne eklerken ABD Hazine Bakanlığı, Park ve çalıştığı Kuzey Kore şirketine yaptırım uygulayacağını ilan etti.

8 Haziran’da hazırlanan suç duyurusu, geçtiğimiz perşembe günü kamuoyu ile paylaşıldı. Bu suç duyurusunda, Lazarus Grubu’nun hem başarılı hem de başarısız olduğu siber operasyonlar yer alırken özellikle sekiz saldırıya dikkat çekildi: 2014’teki Sony Entertainment hacklemesi, 2016’daki Bangladeş Merkez Bankası’na yönelik siber soygun, 2017’deki Wannacry fidye yazılım saldırısı, 2016 ve 2017’deki ABD savunma yüklenicilerinin sistemine sızma girişimi.

İLGİLİ HABER>> Sony saldırısı bombalı bir saldırı ile eşdeğer

Hükümetler ve siber güvenlik sektörü üyeleri daha önce bu saldırıların büyük kısmı ile Kuzey Kore ve Lazarus Grup arasında paylaşılmış kod ve altyapıya dayalı olarak bağlantı kurmuştu. Bununla birlikte perşembe günü kamuoyuyla paylaşılan suç duyurusunda, araştırmacıları Park’ı saldırılarda yer almakla suçlamaya yöneltecek açık bir harekât güvenliği açığı ortaya koydu.

Kuzey Koreli programcı Park, Lazarus’un Sony saldırılarının hemen öncesine denk gelen 2014 yılına kadar Çin merkezli Korea Expo Ortak Teşebbüsü olarak da bilinen Chosun Expo’da çalışıyordu. Kuzey Kore hükümeti yanlısı şirketin ülkenin askeri istihbaratı ile bağlantılı olup, komünist yönetimin siber faaliyetlerini desteklediği iddia ediliyor.

Araştırmacılara göre Park, Çin’in Kuzey Kore sınırında bulunan Liaoning- Dalian’daki KEJV ofislerinde çalışıyordu. Ajanlar tarafından ortaya çıkarılan bir özgeçmiş, Park’ın geliştirici olarak işe alındığını ve Lazarus’un birçok aracını yaratmak için kullanılan kodlama dilleri (Visual C++) konusunda programlama becerisine sahip olduğunu ortaya koyuyor.

Lazarus tarafından operasyonlarını yürütmek için kullanılan kişilerden biri de Kim Hyon Woo. Araştırmacılar bu isimle Park’ın online faaliyetleri arasında dosyalara ortak erişim, ortak isimler ve ortak IP adresleri dahil birçok bağlantı buldular.

Ajanlar, Park tarafından kullanılan e-posta adreslerinden biri olan ttykim1018@gmail.com ile Kim Hyon Woo’nun kullandığı tty1984@gmail.com adreslerinin ikisinin de tty harflerini içerdiğini ortaya koydu.

Fakat bu tek bağlantı değil. Bir e-posta adresi diğerlerinin adres defterlerine eklenmiş ve Kim Hyon Woo adresinin, Park’ın adresi ile bağlantılı uzak dosya saklama hesabında kayıtlı arşiv dosyalarına erişim hakkına sahip tek adres olması dikkat çekici.

Park’ın adresi ayrıca Kim Hyon Woo tarafından yaratılan ödeme hesabı ve profil bilgisi paylaşan bir video hesabı kaydı için kullanılmış.

Lazarus’un tty198410 hesabı,mrkimjin123@gmail.com adlı Gmail hesabını kaydetmek için kullanılmış. Söz konusu adresin hem Kim hem de Jin’in isimlerini içermesi dikkate değer bir ayrıntı olarak düşünülüyor.

Park’ın KEJV ve kişisel hesapları ile Lazarus’un Kim Hyon Woo kişisi tarafından kaydedilmiş operasyonel hesapları arasında bağlantı olduğunu gösteren bir diğer önemli kanıt da, hesaplara erişim için kullanılan Kuzey Kore ve başka bir yer merkezli ortak IP adreslerinin varlığı.

Araştırmacılar ayrıca ABD’nin yakın zamanda Hidden Cobra’ya dayandırdığı Brambul zararlı yazılımının, gizliliği ihlal edilmiş cihazlardan çalınan bilgileri depolamak için çeşitli toplayıcı e-posta hesaplarını kullandığını ortaya çıkardı. Aynı Kuzey Koreli IP adresi Brambul toplayıcı hesapları ve KEJV bağlantılı e-posta hesaplarına erişim için kullanılmış.

Suç duyurusu ayrıca Park’ın Lazarus saldırılarına yönelik gerçekleştirilen FBI araştırmasının tek öznesi ve analiz edilmiş hesaplara erişimi olan tek kişi olmadığını açığa çıkardı.

TRUMP KUZEY KORE’YE TEŞEKKÜR ETMİŞTİ

Öte yandan suç duyurusunun ABD Başkanı Donald Trump’ın Kuzey Kore liderinin kendisine sarsılmaz inancını dile getirmesinin ardından Twitter’da minnettarlığını belirtmesinden kısa bir süre sonra gelmesi dikkat çekti. Park’a yönelik suç kaydı oldukça dikkat çekti. Bir FBI ajanının konuyla ilgili notu çarpıcı: “Kuzey Kore’nin operasyonlarının boyutu ve zararı eşi görülmemiş bir halde.”

Siber Bülten abone listesine kaydolmak için formu doldurunuz