Ağustos 2016’dan itibaren, “Shadow Brokers” adlı bir hacker grubu tarafından, “Equation Group” adlı siber casusluk birimine ait bilgiler, sömürü kodlar ve zararlı yazılımlar yayınlanmaya başlamıştır. Yayınlanan verilerin Ocak 2009 tarihine kadar geri gitmesinin yanında günümüze kadar yayınlanan farklı işletim sistemleri ve yazılımlara yönelik siber güvenlik açıklıkları hakkında detaylı bilgiler içermektedir.
Yayınlanan sömürü kodları, kurumlarda kullanılan ağ cihazlarını da hedef almaktadır. Buna ek olarak son kullanıcı bilgisayarlarını hedef alan zararlı yazılımların yayınlanan bilgiler arasında yer aldığı görülmüştür. Yakın zamanda dünya çapında kurumsal veya bireysel sistemleri etkileyen ‘Wannacry’ zararlı yazılımı, yayınlanmış olan söz konusu zafiyet ve sömürü kodlarını kullanmaktadır. Hacker grubu ele geçirdikleri benzeri sömürü kodları ve zararlı yazılımları aylık olarak yayınlayacağını duyurmuştur.
Ayrıca Mart 2017 itibariyle yabancı istihbarat kurumlarına ait olduğu öne sürülen ve ‘Vault 7’ adı ile duyurulan veriler internete sızdırılmıştır. Bu veriler içerisinde son kullanıcı sistemleri başta olmak üzere, bilişim sistemi varlıklarına arka kapı bırakmak için kullanılan yazılımlar bulunmaktadır. Aynı zamanda dosya sunucularını kullanarak kurumsal ağlarda yayılma eğiliminde olan zararlı yazılımlar da ‘Vault 7’ içerisinde yer almaktadır. Benzer verilerin 2-3 haftalık zaman dilimlerinde yayınlanmaya devam etmesi muhtemeldir.
Bu sızdırılmış verilerin, kurumsal bilgi güvenliğini etkilememesi için kurum bünyesinde bilgi sistemleri envanterinin çıkarılması ve bu envanter üzerinde zafiyet tespit ve etki analizinin yapılması gerekmektedir.
Aşağıda tür/marka/modeline göre belirtilen ürünleri etkileyecek sömürü kodu, zararlı yazılımlar geliştirilmiş olup, internette yayılmıştır. Bu nedenle kurum ve kuruluşların kendi bilgi sistemleri envanterlerinde (tüm iç ve dış ağlarında) bu cihazları tespit ederek gerekli aksiyonları alması önem arz etmektedir.
1. Ağ Cihazları
2. İşletim Sistemi
3. File Server (Dosya Sunucusu)
Envanterlerinde yukarıda belirtilen ürünlere sahip kurum ve kuruluşların aşağıdaki kontrolleri uygulaması gerekmektedir:
Erişim kontrolleri
Güncelleme Desteği Olan Yazılımlar
Parola yönetimi
Yama yönetimi
Not : Yukarıda belirtilmiş ürün ailelerinde siber olay tespiti; ağ cihazları, sunucu ve son kullanıcı bilgisayarlarında olası ele geçirilme durumlarının kontrolü aşağıdaki şekilde sağlanabilir;
Ağ cihazlarında olası sızma durumlarının tespiti için aşağıdaki kontrollerin uygulanması tavsiye edilmektedir:
Doublepulsar; Windows işletim sistemleri sömürü kodlarında sistem üzerinde yetkili arka kapı açmak için yayınlanan bu zararlı yazılım ağ üzerinden kontrol edilebilmektedir. Sızılmış makinanın SMB ve RDP portlarında “nmap” aracı kullanılarak tarama gerçekleştirilebilir:
https://nmap.org/nsedoc/scripts/smb-double-pulsar-backdoor.html
Pandemic zararlı yazılımı, dosya sunucularını (file server) kullanarak iç ağdaki diğer cihazlara yayılmak üzere geliştirilmiştir. Bu zararlının Windows File Server üzerinde aşağıdaki kayıt defteri (Registry) değişkenini oluşturmaktadır, bu kayıt ilgili sunucular üzerinde aranmalıdır.
HKLM\SYSTEM\CurrentControlSet\Services\Null -> Instances alt anahtarında Null değeri.
cPanel Web Hosting ile gelişmiş yönetim paneli ile hizmetinizi yönetin.
Paketleri İncele