Etiket arşivi: RAMP

Rus fidye çeteleri Çinli hackerlarla iş birliği yapmaya başladı

Rus siber suç forumları RAMP ve XSS’de yayımlanan bazı konuşmalar Çinli tehdit aktörleriyle iş birliği çağrıları içeriyor. Uzmanlar, ABD’ye karşı iş birliği ihtimali üzerinde duruyor.

Gelişmeler, Rus bilgisayar korsanlarının iş birliği için Çinli meslektaşlarıyla iletişime geçtiğini gösteriyor.

Çinli tehdit aktörlerinin desteğini almaya yönelik bu girişimler, esas olarak, Çince konuşan aktörleri forumdaki sohbetlere katılmaya, bildikleri bazı ipuçlarını paylaşmaya ve saldırılar konusunda iş birliği yapmaya teşvik eden RAMP hack forumunda görülüyor.

RUS FORUMLARINDAKİ ÇİNLİ KULLANICILAR

Flashpoint tarafından hazırlanan yeni bir rapora göre, üst düzey kullanıcılar ve RAMP yöneticileri artık yeni forum üyeleriyle otomatik tercüme araçları vasıtasıyla Çince’de iletişim kurmaya çalışıyor.

Forumun Çin merkezli en az otuz yeni kullanıcı kaydı aldığı ortaya çıkarken, raporda bu durumun önemli bir sürecin başlangıcına olabileceği değerlendirmesine yer verildi.

Uzmanlar, bu gelişmenin Rus fidye yazılımı çetelerinin ABD hedeflerine karşı siber saldırı planlamasından kaynaklandığını düşünüyor. Buna göre, hackerlar bildikleri güvenlik açıklarını birbirleriyle paylaşmak ve fidye yazılım operasyonları için yeni yeteneklere ulaşmak için Çinli aktörlerle ittifaka yöneliyor.

Diğer yandan, bilgisayar korsanlık forumu XSS’te de benzer bir işbirliğinin sezildiğini ifade eden uzmanlar, Rus-Çin işbirliğinin tek bir forumla sınırlı olmadığını altını çiziyor.

Flashpoint’in raporunda yer alan bir görselde kendisini Çinli olarak tanıtan iki forum üyesinin XSS kullanıcısı ‘hoffman’ tarafından selamlandığı görülüyor. Çince olduğu görülen ve fidye yazılımı ve çeşitli sistem güvenlik açıklarına dair konuşmaların makine çevirisi olduğu değerlendiriliyor.

“SAYGI GEREĞİ ÇİNLİLERE İSTİSNA YAPABİLİRİZ”

Conti fidye yazılımı operasyonunun RAMP forumunda yer alan bir ilanında normalde sadece Rusça konuşanlarla çalıştıkları ancak saygı gereği Çinliler için bir istisna yapabilecekleri notu yer alıyor. İlanda RAMP forumunun Çince konuşan tehdit aktörlerini konuşmalara ve saldırılara katılmaya aktif olarak davet ettiği açıkça görülüyor.

Diğer yandan, “Orange” veya “boriselcin” olarak bilinen ve “Groove” sitesini yöneten bir RAMP yöneticisi, geçen ay tehdit aktörlerine ABD’ye saldırı düzenleme çağrısında bulunmuştu. Daha sonra ise aynı kaynaklar, çok sayıda medya organında yayınlanan çağrının başından beri sahte olduğu ve medya ile güvenlik araştırmacılarını trollemeyi ve manipüle etmeyi amaçladığını iddia etmişti. Ancak McAfee ve Intel 471 güvenlik araştırmacıları, bu iddianın sadece operasyonun başarısızlığını örtbas etmeyi amaçladığına inanıyor.

Forumun yukarıdaki gibi hedef şaşırtma hamleleri, bu kaynaktan gelen açıklamalara şüpheyle yaklaşılmasına sebep oluyor. Çinli tehdit aktörlerine yapılan davetlerin ciddi bir iş birliğinin önemli adımları mı yoksa bir hedef şaşırtma hamlesi mi olduğu henüz bilinmiyor.

Rusya, Hydra siber suç piyasasından kâr ediyor

Hydra piyasasında gerçekleştirilen Bitcoin işlemleri üzerinde yapılan analizler, operatörlerin satıcıları zorla Rus borsalarına yönlendirdiğini ve yerel aktörlerin bu durumdan haksız kazanç elde etmiş olabileceğini gösteriyor.

Hydra adıyla bilinen Rusça Dark Web pazarındaki satışların 2016 yılında 10 milyon doların altında iken, sadece dört yıl içerisinde 1,4 trilyon doları aştı. Yeni araştırmalar, bu olağanüstü artışın Rus devlet yetkililerinin örtülü desteğinden kaynaklanmış olabileceğini gösteriyor. 

Flashpoint ve kripto para analiz şirketi Chainalysis tarafından hazırlanan rapora göre, yaklaşık bir düzine operatörden oluşan gevşek bir konfederasyon tarafından yönetilen Hydra, Rusya’da ve diğer dokuz eski Sovyet ülkesinde uyuşturucu ve illegal hizmet satıcıları için bir forum görevi görüyor. Rusça diğer siber suç pazarları, rekabetçilik ve yasal yaptırımlarla mücadele ederken, Hydra’nın aradan sıyrılması dikkati çekiyor.

Flashpoint’in kıdemli uzmanı Andras Toth-Czifra, bu durumun bir tesadüf mü yoksa iş birliğinin göstergesi mi olduğunun net olmadığını söylüyor. Toth-Czifra, “Doğrudan bağlantının bir kanıtını gösteremiyoruz, bu nedenle Hydra’nın bir Rus hükümet yetkilisiyle bağlantılı olduğunu net bir dille söyleyemeyiz. Ancak Hydra kadar büyük bir organizasyon söz konusu olduğunda, rahatsız edilmeden yol devam ettikleri süre uzadıkça, bu durumun ancak buna göz yumacak devlet görevlilerinin desteğiyle mümkün olabileceğine dair şüpheler artıyor.” değerlendirmesinde bulunuyor.

RAKİPLERİ KAPANIRKEN HYDRA OLAĞANÜSTÜ BÜYÜDÜ

Hydra Dark Web pazarı son dört yılda olağanüstü bir büyüme kaydetti. Diğer taraftan eski rakiplerinden biri olan Russian Anonymous Marketplace (RAMP) 2017’de kapandı.

Öte yandan, Hydra’nın operatörleri, piyasadan para çekmeyi zorlaştırıyor ve satıcıları paralarını Yandex Money ve Qiwi gibi Rus itibari (fiat) para birimlerine çevirmeye zorluyor.

Söz konusu raporda Hydra’nın başarısının tek açıklamasının “finansal olarak teşvik edilen bölgesel paydaşlar” olduğu belirtiliyor.

Satıcıların sahip olduğu kripto para birimi fonları, sadece bölgesel ödeme ve transfer hizmetleri için kullanılabiliyor. Hydra kripto işlemlerinin blok zinciri analizi, çıkış yapan fonların büyük çoğunluğunun yerel finansal kuruluşlarına itildiğini doğruluyor.

Bir blog yazısında, araştırmacılar, “Satıcılar yalnızca Hydra kazançlarını Rus itibari para birimine çevirmeye zorlanmıyor, aynı zamanda ödeme hizmetleri ve kripto para birimi dönüşümünü yapmak için kullanmalarına izin verilen borsalarda da sıkı kısıtlamalarla karşı karşıya kalıyor.” değerlendirmesinde bulunuyor. Araştırmacılara göre ayrıca “izin verilen bölgesel birkaç borsa ve ödeme hizmetinin tümünün Rusya ve Rus dostu Doğu Avrupa ülkelerinde yerleşik olmaları hiç de şaşırtıcı değil.”

HYDRA’DA PARANIN İZİNİ SÜRMEK NEREDEYSE İMKANSIZ

Kısıtlamalar, satıcıların geçici çözümler aramaya itiyor. Hydra, satıcıları yaklaşık 10.000 ABD Doları tutarında bir bakiye tutmanın yanı sıra ve minimum 50 işlem yapmalarını şartını koşuyor.

Flashpoint ekip lideri Vlad Cuijuclu, “Temelde, para çekmenin yolu Bitcoin’den Yandex Money’e veya başka bir itibari para birimine yönelmekten geçiyor.” diyor.

Uzmanlar, Hydra işlemlerinin bölgesel doğasının paranın izini sürmeyi zorlaştırdığını söylüyor. Buna göre, bir mal veya hizmet satın aldığında, parayı takip etmek imkânsız hâle geliyor. Rus itibari para birimlerine yapılan transferler, karanlık pazar ve satıcılar arasında kalan tüm bağlantıyı kesiyor.

Yerel güvenlik birimlerinin pazarı kapatma niyeti olmadan işlemlerin varış yerlerini takip etmenin pek muhtemel olmadığını söyleyen Cuiujuclu, sözlerini şöyle devam ettiriyor: “Rus güvenlik birimleri müdahale etmek isterse öyle ya da böyle bunu yapabilir. Ancak Rusya’daki birçok şey aslında yolsuzluğa bağlı. Bu yüzden bazı kolluk kuvvetlerinin bu pazardan yararlanma ihtimali var.”