Dijital güvenlik şirketi ESET, tehdit aktörleri tarafından kötü emelli yazılımları gizlemek için kullanılan AceCryptor ataklarında büyük bir artış kaydetti. En çok etkilenenler ülkeler Polonya, Bulgaristan, Slovakya, İspanya ve Sırbistan oldu. Türkiye hücum kampanyasının düzenlendiği ülkeler içerisinde yer aldı.
ESET datalarına nazaran taarruz kampanyalarının ardındaki tehdit aktörü, spam e-postalar göndermek ve bu e-postaların sağlam görünmelerini sağlamak için ele geçirilmiş hesapları berbata kullandı. Spam kampanyalarının hedefinin, tarayıcılarda yahut e-posta istemcilerinde saklanan kimlik bilgilerini elde etmek olduğu belirtiliyor.
2023 yılının birinci ve ikinci yarısı ortasında AceCryptor taarruzları ile ilgili ESET tespitleri üç katına çıktı ve bu da dünya çapında 42 bin ESET kullanıcısının korunmasına karşılık geldi. ESET, son aylarda AceCryptor’ın kullanımında değerli bir değişiklik olduğunu, yani Rescoms’u (Remcos olarak da bilinir) yayan saldırganların AceCryptor’ı kullanmaya başladığını, daha evvel bu türlü bir durumun kelam konusu olmadığını kaydetti. Rescoms, tehdit aktörleri tarafından ekseriyetle berbat niyetli gayelerle kullanılan bir uzaktan erişim aracı(RAT); AceCryptor ise tespit edilmesini engellemek için makûs gayeli yazılımları gizleyen bir kripto hizmetidir. ESET araştırmacıları, dağıtılan makûs emelli yazılımların davranışlarına dayanarak, bu kampanyaların hedefinin hedeflenen şirketlere karşı daha fazla akın için e-posta ve tarayıcı kimlik bilgilerini elde etmek olduğunu varsayıyor. AceCryptor ile paketlenmiş Rescoms RAT örneklerinin büyük çoğunluğu, Orta Avrupa (Polonya, Slovakya), Balkanlar (Bulgaristan, Sırbistan) ve İspanya dahil olmak üzere Avrupa ülkelerini gaye alan çok sayıda spam kampanyasında birinci uzlaşma vektörü olarak kullanıldı.
Şüpheli e-postaları açmayın
Son AceCryptor with Rescoms kampanyasını keşfeden ESET araştırmacısı Jakub Kaloč şu değerlendirmeleri paylaştı. “Bu kampanyalarda AceCryptor, birden fazla Avrupa ülkesini gaye almak ve birden fazla şirketten bilgi almak ya da birinci erişimi sağlamak için kullanıldı. Bu ataklardaki makûs gayeli yazılımlar, birtakım durumlarda epey ikna edici olan spam e-postalarla dağıtıldı; hatta bazen spam e-postalar yasal lakin berbata kullanılan e-posta hesaplarından gönderildi. Bu çeşit e-postaların eklerini açmak sizin yahut şirketiniz için önemli sonuçlar doğurabileceğinden, neyi açtığınızın farkında olmanızı ve bu berbat maksatlı yazılımı tespit edebilen emniyetli bir uç nokta güvenlik yazılımı kullanmanızı tavsiye ediyoruz”.
2023’ün birinci yarısında AceCryptor tarafından paketlenen makus hedefli yazılımlardan en çok etkilenen ülkeler Peru, Meksika, Mısır ve Türkiye olurken, en fazla atak Peru’da gerçekleşti. Rescoms spam kampanyaları yılın ikinci yarısında bu istatistikleri kıymetli ölçüde değiştirdi. AceCryptor ile dolu makûs gayeli yazılımlar çoğunlukla Avrupa ülkelerini etkiledi.
2023’ün ikinci yarısında gözlemlenen AceCryptor örnekleri çoklukla yük olarak iki makûs gayeli yazılım ailesi içeriyordu: Rescoms ve SmokeLoader. Ukrayna’da tespit edilen bir artışa SmokeLoader neden oldu. Öte yandan, Polonya, Slovakya, Bulgaristan ve Sırbistan’da artan aktivite, son yük olarak Rescoms içeren AceCryptor’dan kaynaklandı.
Saldırganlar ayrıntılı çalışmış
Polonya’daki işletmeleri gaye alan tüm spam kampanyaları, kurban şirketler için B2B teklifleri hakkında çok emsal bahis satırlarına sahip e-postalar içeriyordu. Saldırganlar mümkün olduğunca inandırıcı görünmek için araştırma yapmış ve bu e-postaları imzalarken mevcut Polonyalı şirket isimlerini ve hatta mevcut çalışan ya da şirket sahibi isimlerini ve bağlantı bilgilerini kullanmışlardı. Bu, bir kurbanın gönderenin ismini Google’da aratması durumunda, aramanın başarılı olması ve kurbanın berbat emelli eki açmasına yol açması için yapıldı.
Kimlik bilgilerinin bu akınları gerçekleştiren küme için mi toplandığı yoksa çalınan kimlik bilgilerinin daha sonra öteki tehdit aktörlerine satılıp satılmayacağı bilinmemekle birlikte, başarılı bir biçimde ele geçirmenin, bilhassa fidye yazılımı hücumları için daha fazla atak mümkünlüğünü ortaya çıkardığına kesin gözüyle bakılıyor.
ESET telemetrisi Polonya’daki kampanyalara paralel olarak Slovakya, Bulgaristan ve Sırbistan’da da devam eden kampanyalar kaydetti. En kıymetli fark, spam e-postalarda kullanılan lisanın bu belli ülkeler için yerelleştirilmiş olmasıydı. Daha evvel bahsedilen kampanyaların yanı sıra, İspanya’da da son yük olarak Rescoms içeren spam e-postalarda bir artış yaşandı.
Kaynak: (BYZHA) Beyaz Haber Ajansı
SAĞLIK
24 Kasım 2024SAĞLIK
24 Kasım 2024EĞİTİM
24 Kasım 2024TEKNOLOJİ
24 Kasım 2024EKONOMİ
24 Kasım 2024Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için veri politikamızı inceleyebilirsiniz.