Siber güvenlik firması Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), dünya genelinde çeşitli kuruluşlara yönelik olarak başlatılan “StrikeShark” isimli sofistike bir siber saldırı hareketini ortaya çıkardı. Bu yeni kampanya, Endonezya’daki diplomatik temsilciliklerden Tayvan’daki devlet kurumlarına, Hong Kong’daki yazılım geliştirme şirketlerinden Lübnan, Suriye, Kolombiya, Kuzey Makedonya, Nepal ve Sırbistan’daki farklı sektörlere kadar geniş bir coğrafyayı etkisi altına almış durumda.
Saldırganların, hedeflenen sistemlere sızmak için daha önce görülmemiş bir zararlı yazılım yükleyicisi olan “SharkLoader”ı kullandığı belirlendi. Kaspersky, bu kampanyayı şu an için bilinen herhangi bir Gelişmiş Sürekli Tehdit (APT) grubuyla ilişkilendirmiyor ancak gelişmeleri yakından takip ediyor. İlk sızma aşamasında farklı yöntemler izlendiği gözlemlendi. Saldırganlar, Microsoft Exchange, Microsoft SharePoint ve Openfire sunucuları gibi internete açık uygulamalardaki güvenlik açıklarını istismar etmenin yanı sıra, Google Update veya Cisco AnyConnect gibi meşru yazılımların arkasına gizlenmiş zararlı yükleyicileri de devreye soktu. Bazı durumlarda ise kurbanların farkında olmadan zararlı yazılımı yüklemesini sağlamak amacıyla PDF belgelerinden faydalanıldığı tespit edildi.
Saldırı Mekanizması ve Korunma Yolları
SharkLoader'ın teknik karmaşıklığı, gelişmiş bir zararlı yazılım tasarımına işaret ediyor. İlk sızmanın ardından yazılım, şifreli zararlı modülleri çalıştırmak için meşru Windows uygulamaları üzerinden “DLL side-loading” tekniğini kullanıyor. Bu modüller, tespit mekanizmalarını atlatmak için API kancaları yerleştiren ek bileşenleri çözüyor ve yüklüyor. Tehdit aktörleri, sürecin sonunda komuta kontrol, keşif ve veri sızdırma gibi amaçlarla kullanılan yasal bir penetrasyon testi aracı olan “Cobalt Strike Beacon”ı sisteme enjekte ederek çalıştırıyor. Kaspersky GReAT Güvenlik Araştırmacısı Fareed Radzi, StrikeShark kampanyasının, hazır araçlar ile özel yapım zararlı yazılımların ve gelişmiş gizlenme tekniklerinin birleşimine dikkat çektiğini belirtti. Radzi, bu durumun kuruluşların düzenli yama yönetimine, güçlü uç nokta algılama ve yanıt (EDR) çözümlerine ve çalışanlar için kapsamlı siber güvenlik farkındalık eğitimlerine olan ihtiyacını bir kez daha gösterdiğini ifade etti.
Siber saldırılardan korunmak için Kaspersky, şu önlemleri öneriyor: Tüm uygulamalara düzenli yazılım güncellemeleri uygulayarak bilinen güvenlik açıklarını kapatmak, zararlı yükleyicileri tespit edebilen güvenilir güvenlik çözümleri kullanmak, siber güvenlik farkındalığını artırmak amacıyla çalışanlara düzenli eğitimler vermek, kurumsal cihazları kapsamlı güvenlik sistemleriyle korumak ve karmaşık tehditlere karşı güncel tehdit istihbaratıyla hazırlıklı olmak.




