Etiket arşivi: Rusya

Türk Siber Güvenlik Firması, Conti fidye yazılımı grubunu deşifre etti

Türk Siber Güvenlik Firması, Conti fidye yazılımı grubunu deşifre ettiİsviçre merkezli Türk Siber Güvenlik girişimi PRODAFT,  Conti fidye yazılım grubunun üyelerini deşifre etti.

Çetenin işlettiği clearnet ve dark web ödeme portalları, çetenin iç işleyişiyle ve üyeleriyle ilgili ayrıntılar kamuya açıklandıktan sonra altyapılarını yenileme  girişiminde bulundu.

MalwareHunterTeam’e göre, “Bilgileri sızdırılan Conti fidye yazılımı çetesine ait hem clearweb hem de Tor alan adları hala çevrimiçi ve çalışıyor durumda olsa da ödeme sitesine ait clearweb ve Tor alanları (ki bu sızıntıdan daha önemli görünüyor) azaldı.”

Kapatmaya neyin yol açtığı henüz net değil ancak gelişme Türk siber güvenlik firması PRODAFT’ın, grubun “hizmet olarak fidye yazılımı” modeline dikkat çekmesinin ardından yaşandı.

Söz konusu modelde yazılım geliştiriciler, fidye yazılımı teknolojilerini dark net forumlarında bağlı kuruluşlara satıyor veya kiralıyor. Bu şirketler de daha sonra onlar adına saldırılar gerçekleştirirken kurbanlardan zorla alınan her bir fidye ödemesinin yaklaşık %70’ini mahsup ediyorlar. 

Sonuç olarak Conti ekibinin şu ana kadar biri admin (“Tokyo”), ikincisi asistan (“it_work_support@xmpp.jp”) ve üçüncüsü de yeni iştirakleri ağlarına çekmek için görev yapan insan kaynakları görevlisi (“ıt_work”) olmak üzere 3 üyesi tespit edildi. 

BİLGİLERİ ŞİFRELEYİP SIZDIRMAKLA TEHDİT EDİYORLAR

Fidye yazılımı saldırıları kurbanların hassas bilgilerini şifrelemeye ve erişilemez hale getirmeye çalışırken, gittikçe daha fazla tehdit aktörü iki yönlü bir strateji uygulama yoluna gidiyor. Söz konusu strateji, belirli bir zaman diliminde fidye ödemesi yapmayan kurbanların hem bilgilerini şifreleme hem de çalınan bilgileri yayınlamakla tehdit edilmesini öngörüyor. 

Fidye yazılım saldırıları son dönemde 10 kat arttı

Araştırmacılar, Conti müşterilerinin ve kendileri ile ortak çalışan tehdit aktörlerinin “yeni fidye yazılımı örnekleri” oluşturmak, kurbanları idare etmek ve veri toplamak için dijital bir yönetim paneli kullandıklarını belirtiyor. 

SADECE 5 AYDA 25 MİLYON DOLAR KAZANDILAR

Ekim 2019’da siber suçlar piyasasına giren Conti’nin, aynı zamanda kötü bir şöhreti olan bankacılık odaklı kötü amaçlı yazılım TrickBot’un operatörü olan Wizard Spider adlı Rusya merkezli bir tehdit grubunun çalışması olduğuna inanılıyor. O zamandan beri, en az 567 farklı şirketin kritik verilerini açığa çıkaran fidye yazılımı karteli, Temmuz 2021’den bu yana 500’den fazla bitcoin (25.5 milyon $) ödeme aldı.

Dahası, fidye yazılımı örneklerinin ve ödeme almada kullanılan bitcoin cüzdanına dair yapılan bir analiz, Conti ve Ryuk arasındaki bağlantıyı ortaya çıkardı. Her iki grup da saldırılarını gerçekleştirirken TrickBot, Emotet ve BazarLoader gibi zararlı yazılımlara bel bağlıyor. 

PRODAFT uzmanları, grubun kurtarma hizmetine ve bir Onion etki alanında gizli bir Tor hizmeti olarak barındırılan bir yönetici yönetim paneline erişebildiklerini ve bağlı kuruluşlardan şifre çözme anahtarlarını satın alma talimatlarını içeren “[contirecovery[.]ws]”adlı bir clearnet web sitesinin kapsamlı ayrıntılarını ortaya çıkardığını açıkladı. İlginç bir şekilde, ayrıntıları geçen ay Team Cymru tarafından yayımlanan Conti’nin fidye yazılımı müzakere sürecine ilişkin bir soruşturma da “contirecovery.info” adlı URL’ye vurgu yapmaktaydı.

Araştırmacılar, “Siber suç örgütlerini çökertmenin zorluğunun üstesinden gelmek için, kamu ve özel kuvvetlerin tehdidin yasal ve ticari etkilerini daha iyi anlamak ve azaltmak için birbirleriyle iş birliği içinde çalışması gerekiyor” diyor.

Ukrayna gizli servisi Rus hackerları avladı

Rusya kaynaklı siber saldırıların sık sık hedefi olan Ukrayna bu kez saldırı gerçekleştiren Rus hackerları tespit etti.

Rusya’nın Kırım’da düzenlediği ve uluslararası toplum tarafından tanınmayan bir referandum sonucunda 18 Mart 2014’te yarımadayı ilhak etmesinin ardından 7 yıl geçti. Bu süreçte hem Ukrayna’da hem Kırım’da çok şey değişti. Değişmeyen tek şey ise Rus istihbaratının bölgede gerçekleştirdiği casusluk faaliyetleri. Bu seferki casusluk faaliyetinin arkasında Rusya Federal Güvenlik Servisi (FSB) var.

FSB’nin hedefinde bulunan kurumlar ise Ukrayna’nın kritik alt yapı tesisleri ve kamuya ait bilgisayar sistemleri. Olayın Kırım ilhakına bakan yönü ise oldukça çarpıcı bir bilgiye işaret ediyor. Siber saldırıları düzenleyen ünlü ARMAGEDON grubunun hackerlarının Kırım yarımadasının Ruslar tarafından ilhak edilmesi sırasında düşman saflarına geçen “Kırımlı FSB” elamanları olduğu iddia ediliyor.

5 BİNİN ÜZERİNDE SİBER SALDIRI GERÇEKLEŞTRDİ

Ukrayna Güvenlik Servisi (SSU), Ukrayna’ya yönelik gerçekleştirilen 5 binin üzerindeki siber saldırıdan Rus istihbarat teşkilatı FSB’li hackerları sorumlu tuttu. SSU’ya bağlı Siber Güvenlik Departmanı, kamu makamlarına ve Ukrayna’nın kritik altyapısına yönelik 5 binin üzerinde siber saldırı gerçekleştiren ünlü ARMAGEDON grubunun hackerlarını tespit etti. Bu kişilerin 2014’te Ukrayna’ya bağlı Kırım yarımadasının Ruslar tarafından ilhak edilmesi sırasında düşman saflarına geçen FSB elamanları olduğu iddia ediliyor.

Ukrayna’da fidye yazılım operasyonu: Clop’la bağlantılı kişiler tutuklandı

SSU, faillerin kimliklerini tespit etmeyi, iletişimlerini engellemeyi ve saldırılara karıştıklarına dair sağlam kanıtlar elde etmeyi başardı. Bütün bunlar, FSB’nin kendi kötü amaçlı yazılımlarını ve araçlarını çevrimiçi olarak anonim ve gizli kalmak için kullanmalarına rağmen gerçekleşti. Grubun 5 üyesi ihanetle suçlanıyor.

UKRAYNA’YA YÖNELİK OPERASYONLAR İÇİN ÖZEL BİRİM 

ARMAGEDON hacker grubu, FSB’nin özellikle Ukrayna’yı hedef alan özel bir projesi. Söz konusu operasyonun Moskova merkezli faaliyet gösteren 18. FSB Merkezi (Bilgi Güvenliği Merkezi) tarafından koordine edildiği bildirildi. 2014’teki Rus ilhakından bu yana, söz konusu birim 5 binin üzerinde siber saldırı gerçekleştirdi ve kamuya ait bin beş yüzün üzerinde bilgisayar sistemini hacklemeye çalıştı. Saldırganların hedeflerinin şunlar olduğu düşünülüyor: 

*Kritik altyapı tesisleri (enerji santralleri, ısınma ve su tedarik sistemleri) üzerinde kontrol sağlama;

*Kısıtlı erişime sahip bilgiler (güvenlik ve savunma sektörü, devlet kurumları ile ilgili) dahil olmak üzere istihbarat hırsızlığı yapmak ve istihbarat toplamak;

*Bilgiye dayalı ve psikolojik etki;

*Bilgi sistemlerinin engellenmesi.

SSU’NUN GÖZÜ RUSYA’NIN ÜZERİNDE 

SSU’dan yapılan açıklamada FSB çalışanlarını haklarındaki casusluk; bilgisayarların, otomatik sistemlerin vb. çalışmalarına yetkisiz müdahale.; kullanım, dağıtım veya satış için kötü amaçlı yazılım veya donanım oluşturulması gibi suçlarla adalete teslim etmek için soruşturma ve adli incelemelerin devam ettiği belirtildi. 

SSU, Rusya’nın Ukrayna’ya yönelik siber saldırılarını engellemek ve etkisiz hale getirmek için sürekli yeni adımlar atıyor.

SSU Siber Güvenlik Departmanı ve SSU araştırmacıları operasyonu Ukrayna Savunma Bakanlığı Ana İstihbarat Müdürlüğü ile ortaklaşa ve Başsavcılığın gözetimi altında gerçekleştirdi.

Rusya kaynaklı dezenformasyon aktörlerinin Avrupa’da güven ortamını sarsmayı hedeflediği ortaya çıktı

Rusya kaynaklı bir dezenformasyon kampanyasında, İsveç ve Avrupa’da güvensizlik yaratmayı hedeflendi. Kampanyada yalan haberleri çevrimiçi yaymak için manipüle edilmiş görüntüler ve uydurulmuş internet kişilikleri kullanıldı.

Tehdit istihbarat şirketi Recorded Future, İsveç’in ulusal yasama organı olan Riksdag’ın web sitesinde ortaya çıkmış gibi duran, üzerinde photoshop ile oynanmış bir ekran görüntüsünü içeren girişimin arkasında “büyük olasılıkla” Secondary Infektion olarak bilinen propaganda çalışmalarının olduğunu bildirdi.

Secondary Infektion, en az iki yıl öncesine dayanan bir operasyon. Araştırmacılar, şüpheli Rus operasyonunu sahte belgeler oluşturmakla, sosyal medya aracılığıyla toplumda öfke oluşturmakla ve Ukrayna gibi ülkelerde NATO çevresinde olumsuz duygular yaratmakla suçluyorlar.

Araştırmacılar, yabancı hükümetleri istikrarsızlaştırmaya yönelik çabalar için dijital araçları kullanan bir siyasi savaş örneği olarak Secondary Infection’a işaret ediyor.

İSVEÇ NATO’YA KATILACAK İDDİASI İLE TEPKİ OLUŞTURMAYA ÇALIŞTILAR

Son olayda, Recorded Future araştırmacıları, popüler bir İsveç forumu olan Flashback’te “İsveç-Ukrayna NATO üyeliği” hakkında bir makale yayınlayan bir hesap tespit ettiler.” Kullanıcı, İsveç’in yakında 1949’te Sovyetler Birliği’ne karşı Batı siperi olarak kurulan ittifaka katılacağını öne sürdü ve şunları kaydetti: “Zira saldırgan komşumuz Rusya’nın tehditlerine tek başına dayanabilecek hiçbir ülke yok.”

Aynı kullanıcı, İsveç’in Liberal Halk Partisi Liberalna’lı milletvekili Fredrik Malm’ın, İsveç’in Ukrayna ile birlikte NATO’ya katılması gerektiğini savunarak, “İsveç’in NATO’nun müşterek savunmasından yararlanabilmesi için” sunduğu teklife dair bir ekran görüntüsüne işaret etti. 

Rusya’nın sinyal krallığı ile İsrail’in siber casusluk şirketleri arasında Türk İHA’ları

 

Recorded Future araştırmacıları, ekran görüntüsünün sahte olduğunun neredeyse yüzde yüz olduğunu kaydetti. Liberalna, İsveç NATO üyeliğini savunuyor, ancak ekran görüntüsünde resmi hükümet belgelerinde rastlanması muhtemel olmayan birtakım dilbilgisi hataları bulunuyor. 

MAKİNE ÇEVİRİSİ KULLANAN EKİP YAKAYI ELE VERDİ

Öte yandan, Malm’ın teklifinde dikkati çeken bir başka şey de yapay zeka çevirisi olduğu belli olan “son derece zayıf İsveççe” den oluşuyor olması. 

Araştırmacılar, uydurulmuş haberin çevrimiçi ortamda dikkat çekici bir ilgi yaratmadığını belirtti. Secondary Infektion’ın girişimleri, Moskova’nın siyasi hedefleri ve Rusya’nın daha önceki eylemleri ile tutarlılık oluşturuyor.

Secondary Infektion, daha önce Müslüman toplulukları Kovid-19’u yaymakla suçlayarak koronavirüs temalı dezenformasyonu güçlendirerek ABD’deki aşırı sağcı siyasi toplulukları etkilemeye çalışmıştı. Bu çaba, sosyal medya trollerinin uğrak yeri olan 4chan aracılığıyla ilgi çekmeye çalışmak için kişisel yayın yapan siteleri kullandı, ancak geniş çaplı bir ilgi toplayamadı.

Hayalet Yazar olarak bilinen Rus kaynaklı başka bir şüpheli, 2020’de Letonya’da bulunan Kanadalı askerlerin Doğu Avrupa üzerinden Kovid-19 salgınının nedeni olduğuna dair yalan önermelerde bulunan sahte siyasi belgeler yayımladı. FireEye araştırmacıları, NATO Genel Sekreteri Jens Stoltenberg’e dayandırılan yalan haberin bazı haber sitelerinde yayımlanmak için yeterli olduğunu söyledi.

Recorded Future, “Bu aktörlerin, bir bilgi savaşı kampanyasının düşük maliyetli, potansiyel olarak yüksek getirili bir çaba olduğu inancıyla hedef kitleleri başarılı bir şekilde aldatma umuduyla yanlış haberlere ve dezenformasyona devam edeceğine inanıyoruz.” diyor.

Rusya’da siber güvenlik firmasının patronu vatana ihanetle yargılanacak

Rusya’da bir siber güvenlik firmasının patronunun vatana ihanetle suçlandığı bildirildi.

Reuters’ın yerel kaynaklardan edindiği bilgilere göre, iki aydır göz altında olan Group-IB firmasının kurucusu ve Genel Müdürü Ilya Sachkov, geçen hafta tutuklandı.

Interfax Haber Ajansına göre devlet sırlarını ifşa etmekle suçlanan Sachkov’un hangi bilgileri kiminle paylaştığına ilişkin detaylar paylaşılmadı.

Güvenlik güçleri ayrıca firmanın başkent Moskova’daki ofisine de baskın düzenleyerek arama yaptı.

Group-IB firması, bankalara, enerji şirketlerine, telekom firmalarına ve Interpol’e bilişim suçlarını ve online dolandırıcılık alanında siber güvenlik hizmeti veriyor.

Rusya’da vatan ihanetle suçlananlar 20 yıl hapisle yargılanıyor.

Sachkov’un annesi, geçen hafta Forbes dergisinin Rusya baskısı için Rusya Devlet Başkanı Vladimir Putin’e hitaben oğlunun ‘samimi bir vatansever’ olduğunu ifade eden ve serbest bırakılmasını talep eden bir mektup kaleme almıştı.

Sanal âlemi kontrol etmeye çalışan Rusya, Google ve Apple’ı nasıl suç ortağı yaptı?

Apple ve Google, Moskova’dan gelen baskı kampanyasına boyun eğdi. Teknoloji devi iki şirket, muhalif lider Alexei Navalny’nin seçimlerde stratejik oy kullanarak en güçlü muhalif adaya oy vermeyi kolaylaştıran Akıllı Oylama (Smart Voting) uygulamasını mağazalarından sildi.

Muhalif liderlere yurt içinde ve yurtdışında baskı politikaları uyguladığı bilinen Rusya, parlamento seçimleri öncesinde de bu tutumunu sürdürdü. Muhalif Alexei Navalny’nin seçim öncesinde geniş katılımlı anketler yaparak stratejik oy kullanımını kolaylaştıran Akıllı Oylama uygulamasının Apple ve Google mağazalarında satışını engellemek için haftalardır uğraş veren Moskova yönetimi, istediği sonucu elde etti.

Uygulamayı ulusal bir tehdit olarak göstermek isteyen Rusya’dan gelen baskılara boyun eğen iki firma, muhalif liderin uygulamasını mağazalarından kaldırdı. Rus hükümetinin sanal sansür ve Rus vatandaşlarının erişimine açık olan çevrimiçi içerikleri kontrol etme iştahı bir taraftan yönetimin perspektifini gösterirken dünya devi iki firmanın takındığı ‘suç ortaklığı’ tutumu da özgürlükler açısından endişe verici bulunuyor.

SANDIKTA ŞAİBE ‘AKILLI OYLAMA’YI DOĞURMUŞTU

2011 yılında gerçekleştirilen Duma seçimlerine düşen gölgenin ardından Vladimir Putin döneminin en büyük kitlesel protesto hareketi yaşanmış ve Kremlin o zamandan bu yana seçimlerde aday olmanın önüne koyduğu engelleri devam ettirmişti. İktidarın bu tavrını en net şekilde gösteren olay ise 2018 yılında yapılan başkanlık seçiminde bir mahkemenin muhalif lider Navalny’nin seçime giremeyeceğine hükmetmesi olmuştu.

Bu gelişmeler üzerine Navalny’nin ekibi 2019’nin Eylül ayında gerçekleştirilen yerel seçimlerden itibaren destekçilerini stratejik oy kullanmaya davet etti. Bu plana göre, tüm muhalifler Putin’in Birleşik Rusya partisine karşı kazanma şansı en yüksek olan adayı destekleyecekti. İşte Akıllı Oylama tam da burada devreye girdi.

UYGULAMA BAŞARIYA ULAŞTI

Rus seçmenin indirdiği uygulama üzerinden yapılan anketler, en güçlü muhalif adayın belirlenmesini sağladı. Böylece Birleşik Rusya partisine siyasi kayıp yaşatmak isteyen herkes bu adaylara yoğunlaştı. Birleşik Rusya’nın Moskova’da birkaç sandalye kaybetmesi üzerine Navalny, projenin ‘başarılı’ olduğunu ilan etti.

 

Seçime giden Almanya’dan Rusya’ya siber saldırı uyarısı

Navalny’nin ekibi, geçen yıl yapılan belediye seçimlerinde de aynı projeyi uyguladı ve sonuçlar muhalifler açısından bir kez daha olumlu yorumlandı. Navalny’nin stratejisti olarak bilinen Leonid Volkov kısa süre önce Associated Press ajansına yaptığı açıklamada uygulama hakkında şunları söyledi: “Şu ana kadar Akıllı Oylama tarafından onaylanan adayların yaklaşık yüzde 15 ila yüzde 20’si yasama meclislerinde sandalye kazandı. Şimdilik her şeyi yapacak gücümüzün olduğunu söyleyemeyiz. Daha gidecek çok yol var.”

TEHLİKEYİ FARK EDEN PUTİN HAREKETE GEÇTİ

Uygulama üzerinden sağlanan oy hareketliliği Kremlin’in hoşuna gitmedi. Anketler Putin’in Birleşik Rusya’sının oy oranlarının yüzde 30’un altına düşerek tarihi dipleri yaşadığını gösteriyor. Böyle bir siyasi konjonktürde muhalif oyların stratejik hareket etmesi iktidar cenahında alarm zillerinin çalması anlamına geliyor.

Tehlikeyi fark eden Putin yönetimi harekete geçerek söz konusu uygulamanın Google ve Apple mağazalarından satışını engellemek için dünya devi iki şirkete baskı uygulamaya başladı. 2 Eylül’de hükümet şirketlere uygulamanın kaldırılması talimatını gönderdi.

Şirketlerin kararı uygulamayı reddetmeleri üzerine konuyu diplomatik düzeleme taşıyan Rusya Dışişleri Bakanlığı, ABD’nin Moskova Büyükelçisini çağırarak ‘Rus seçimlerine müdahale’ edildiği konusunda şikâyette bulundu. Daha sonra ise Rus GSM şirketlerinin Google dokümanlara erişiminin durdurulduğu duyuruldu. Diğer yandan, Rusya’nın egemenlik komisyonuna davet edilen şirket yetkilileri uygulamayı kaldırmamaları durumunda ‘bazı engellerle’ karşılaşacakları konusunda uyarıldı.

TEKNOLOJİ DEVLERİ PES ETTİ, MOSKOVA KAZANDI

Uluslararası boyut kazanan konuda Rusya’nın ardı ardına gelen hamleleri sonuç verdi. Navalny’nin ekibi uygulamanın her iki şirketin mağazalarından kaldırıldığı bilgisini açıkladı.

Haber üzerine hayal kırıklığı yaşayan muhalif kamuoyu şirketlerin kararına sert tepki verdi. Navalny’nin stratejisti Volkov, şirketlerin “Kremlin’in şantajına boyun eğdiklerini” yazdı.

TÜM PLATFORMLAR KREMLİN’İN RADARINDA

Başarısız bir suikast girişiminin ardından ülkeye dönen ve derhal tutuklanan Navalny’nin destekçileri tarafından düzenlenen protestolar, Moskova yönetimi tarafından yakından izleniyor. Uluslararası haber ajansları, Navalny destekçilerinin sosyal medya paylaşımları nedeniyle tutuklandığı bilgisini geçiyor.

Uluslararası imajının sarılmasını istemeyen Moskova bu görüntülerin yayılmasını da engellemek istiyor. Rus yetkililer, gerek ulusal ve uluslararası basına gerekse yabancı (YouTube, Facebook, Twitter ve TikTok) ve yerli platformlara (VKontakte ve Odnoklassniki) bu içerikleri kaldırması mesajını verdi. Şirketlerin çoğu bu çağrıya da olumlu yaklaşarak Kremlin’e istediğini verdi.