Bir fidye yazılımı çetesi Nevada hükümetinin sistemlerini nasıl şifreledi?

10 ay önce

Nevada Eyaleti, bilgisayar korsanlarının ağustos ayında fidye yazılımı dağıtmak için sistemlerini nasıl ihlal ettiğini ve saldırıdan kurtulmak için yapılan eylemleri ayrıntılarıyla anlatan bir eylem sonrası raporu yayınladı.

Belge, bir ABD devletinin bir siber güvenlik olayıyla ilgili tamamen şeffaf birkaç teknik raporundan biri olup, saldırganın tüm adımlarını açıklıyor ve siber güvenlik olaylarının nasıl ele alınması gerektiğine dair bir örnek oluşturuyor.

Olay, 60'tan fazla eyalet devlet kurumunu etkiledi ve web siteleri ve telefon sistemlerinden çevrimiçi platformlara kadar temel hizmetleri kesintiye uğrattı. 28 gün sonra eyalet, fidye ödemeden, etkilenen hizmetleri geri yüklemek için gereken etkilenen verilerin %90'ını kurtardı.

Bugün yayınlanan bir raporda Nevada Eyaleti, ilk güvenlik ihlalinin nasıl gerçekleştiğini, tehdit aktörünün ağındaki faaliyetlerini ve kötü niyetli faaliyetin tespit edilmesinin ardından atılan adımları tam şeffaflıkla ayrıntılarıyla anlatıyor.

Her ne kadar ihlal 24 Ağustos'ta keşfedilmiş olsa da, bilgisayar korsanı ilk erişimi 14 Mayıs'ta bir devlet çalışanının sistem yönetim aracının truva atı haline getirilmiş bir versiyonunu kullanması sonucunda elde etmişti.

Rapora göre, bir Devlet çalışanı indirecek bir sistem yönetim aracı bulmak için Google'da arama yaptı ve bunun yerine meşru projeyi taklit eden sahte bir web sitesine yönlendiren kötü amaçlı bir reklamla karşılaştı.

Bu sahte web sitesi, çalışanın cihazına bir arka kapı yerleştiren, yönetici yardımcı programının kötü amaçlı yazılım içeren bir sürümünü sunuyordu.

Tehdit aktörleri, WinSCP, Putty, RVTools, KeePass, LogMeIn ve AnyDesk gibi popüler sistem yönetim araçları kılığına giren kötü amaçlı yazılımları iletmek için arama reklamlarını giderek daha fazla kullanmaya başladı. Ancak istenen program yerine kötü amaçlı yazılım yüklenerek tehdit aktörlerinin kurumsal ağlara ilk erişimi sağlanır.

Bu araçlar sistem yöneticileri için tasarlandığından, tehdit aktörleri bu BT çalışanlarını hedef alarak ağ üzerinde daha yüksek erişim elde etmeyi umuyor.

Kötü amaçlı yazılım yürütüldükten sonra, kullanıcı oturum açtığında saldırganın altyapısına otomatik olarak bağlanan ve eyaletin iç ağına kalıcı uzaktan erişim sağlayan gizli bir arka kapı yapılandırdı.

26 Haziran'da Symantec Endpoint Protection (SEP) kötü amaçlı aracı tespit edip karantinaya aldı ve ardından onu virüslü iş istasyonundan sildi, ancak kalıcılık mekanizması direndi ve bilgisayar korsanları yine de ortama ulaşabildi.

Saldırgan, 5 Ağustos'ta sisteme ticari bir uzaktan izleme yazılımı yükledi ve bu yazılım, ekran kaydı ve tuş vuruşlarını kaydetme olanağı sağladı. On gün sonra bu araçla ikinci bir enfeksiyon meydana geldi.

Saldırgan, 14-16 Ağustos tarihleri ​​arasında güvenlik kontrollerini atlamak için özel, şifreli bir ağ tüneli aracı kullandı ve birden fazla sistemde Uzak Masaüstü Protokolü (RDP) oturumları kurdu.

Bu tür uzaktan erişim, 26 hesabın kimlik bilgilerini aldıkları ve ardından eylemlerini gizlemek için olay günlüklerini sildikleri, Şifre Kasası sunucusu da dahil olmak üzere kritik sunucular arasında yatay olarak hareket etmelerine olanak tanıdı.

Mandiant'ın olay müdahale ekibi, saldırganın birden fazla sistemdeki 26.408 dosyaya eriştiğini ve hassas bilgiler içeren altı bölümlü bir .ZIP arşivi hazırladığını doğruladı.

Soruşturmada saldırganın verileri sızdırdığına veya yayınladığına dair hiçbir kanıt bulunamadı.

24 Ağustos'ta saldırgan, yedekleme sunucusunda kimlik doğrulaması yaptı ve kurtarma potansiyelini devre dışı bırakmak için tüm yedekleme birimlerini sildi ve ardından imzasız kodun yürütülmesine izin vermek üzere güvenlik ayarlarını değiştirmek için sanallaştırma yönetimi sunucusunda kök olarak oturum açtı.

Saldırgan, 08:30:18 UTC'de eyaletin sanal makinelerini (VM'ler) barındıran tüm sunuculara bir fidye yazılımı türü yerleştirdi.

Valilik Teknoloji Ofisi (GTO), kesintiyi yaklaşık 20 dakika sonra (01:50) tespit etti ve bu, eyalet çapında 28 günlük kurtarma çabasının başlangıcı oldu.

Nevada Eyaleti, fidye ödemesine karşı kararlı bir duruş sergiledi ve etkilenen sistemi ve hizmetleri onarmak için kendi BT personeline ve fazla mesai ödemelerine güvendi.

Maliyet analizi, 50 devlet çalışanının toplam 4.212 saat fazla mesai yaptığını ve bu durumun devlete 259.000 dolar ücret maliyeti getirdiğini gösteriyor.

Bu yanıt, maaş bordrolarının zamanında işlenmesine, kamu güvenliği iletişimlerinin çevrimiçi tutulmasına ve vatandaşlara yönelik sistemlerin hızlı bir şekilde yeniden kurulmasına olanak sağladı ve standart yüklenici ücretleri (175 ABD Doları/saat) ile karşılaştırıldığında eyalette tahmini 478.000 ABD Doları tasarruf sağladı.

Olaya müdahale süresi boyunca harici tedarikçi desteğinin maliyeti 1,3 milyon doların biraz üzerinde gerçekleşti ve bunların dökümü aşağıdaki tabloda verilmiştir.

Fidye yazılımı aktörünün isminin belirtilmediğini belirtmekte fayda var. BleepingComputer, gasp sitelerine izinsiz giriş yapıldığını iddia eden büyük bir çete görmedi.

Olay, Nevada'nın kararlı ve hızlı bir "başucu kitabı" eylemi içeren siber dayanıklılığını ortaya koydu ve aynı zamanda övgüye değer bir şeffaflık düzeyi ortaya çıkardı.

Kurtarma maliyetlerine ve çabalara rağmen Nevada Eyaleti, güvenilir satıcıların tavsiyesi üzerine siber güvenlik savunmalarını da geliştirdi.

Raporda, "GTO, erişimin temel personelle sınırlı olmasını sağlayarak öncelikle en hassas sistemlerin güvenliğinin sağlanmasına odaklandı" ifadesine yer veriliyor.

Teknik ve stratejik işlemlerden bazıları arasında eski veya gereksiz hesapların kaldırılması, şifrelerin sıfırlanması ve güncelliğini yitirmiş güvenlik sertifikalarının kaldırılması yer alıyordu. Ayrıca, hassas ayarlara yalnızca yetkili kullanıcıların erişebilmesini sağlamak için sistem kuralları ve izinler gözden geçirildi.

Ancak devlet, iyileştirme için çok fazla alan olduğunu kabul ediyor ve tehdit aktörleri aynı zamanda taktiklerini, tekniklerini ve prosedürlerini de geliştirirken, özellikle izleme ve müdahale yeteneklerini geliştirmek için siber güvenliğe yatırım yapmanın öneminin farkına varıyor.

Bütçe mevsimi! 300'den fazla CISO ve güvenlik lideri, önümüzdeki yıl için nasıl planlama, harcama ve önceliklendirme yaptıklarını paylaştı. Bu rapor onların içgörülerini derleyerek okuyucuların stratejileri karşılaştırmasına, ortaya çıkan trendleri belirlemesine ve 2026'ya girerken önceliklerini karşılaştırmasına olanak tanıyor.

Üst düzey liderlerin yatırımı nasıl ölçülebilir etkiye dönüştürdüğünü öğrenin.

Kurbanlar bilgisayar korsanlarına ödeme yapmayı bıraktıkça fidye yazılımı kârları düşüyor

Masaüstü için Google Drive, yapay zeka destekli fidye yazılımı tespitine kavuşuyor

Panama Ekonomi Bakanlığı, INC fidye yazılımının iddia ettiği ihlali açıkladı

ABD Kongre Bütçe Ofisi şüpheli yabancı siber saldırıya uğradı

AI-Slop fidye yazılımı testi VS Code pazarına gizlice giriyor

Kaynak: Bleeping Computer

More Posts