Haberler (TR)

Siber saldırı, yüksek dirençli KadNap kötü amaçlı yazılımıyla 14.000 ASUS marka yönlendiriciyi vurdu

Asus
Asus - mysirikwan/ Shutterstock.com

Bilgi güvenliği araştırmacıları, çeşitli bölgelerde yaklaşık 14.000 yönlendiricinin tehlikeye girdiği büyük ölçekli bir enfeksiyon kampanyası tespit etti. Etkilenen ekipmanların çoğu, üretici ASUS’a ait; bu da, söz konusu markanın donanım yazılımındaki boşluklardan yararlanmaya yönelik saldırıların özel olarak hedeflendiğini gösteriyor.

Bu büyük istiladan sorumlu olan ajan, ortadan kaldırılmasının son derece zor olmasıyla dikkat çeken, kötü amaçlı bir kod olan KadNap olarak tanımlanan kötü amaçlı yazılımdır. Ağ cihazına yüklendikten sonra program, ekipmanı internet bağlantısı sahibinden gizlenerek çalışan aktif bir botnet düğümüne dönüştürür.

Bu zombi ağının keşfi, anormal internet trafiğinin rutin olarak izlenmesi sırasında, uzmanların ev ve küçük işletme bağlantılarından kaynaklanan şüpheli iletişim modellerini fark etmesiyle gerçekleşti. Ekipman günlük navigasyon için normal şekilde çalışmaya devam ediyor ve bu da mağdurların sorun hakkında farkındalığını geciktiriyor.

Ekipman istilasının teknik yapısı

KadNap’in davranışının analizi, enfeksiyonun esas olarak internete uygun şekilde açılmamış iletişim bağlantı noktalarının kullanılması yoluyla meydana geldiğini ortaya koyuyor. Saldırganlar, hâlâ fabrika varsayılan erişim kimlik bilgilerini kullanan veya bilinen, yamalanmamış güvenlik kusurlarına sahip yönlendiricileri arayarak otomatik taramalar gerçekleştirir.

Kötü amaçlı komut dosyası, savunmasız bir hedefin yerini tespit ettikten sonra yükünü doğrudan cihazın belleğine enjekte ederek siber suçlular tarafından işletilen komuta ve kontrol sunucularıyla anında iletişim kurar. Bu andan itibaren yönlendirici, dijital ortamda çeşitli yasa dışı eylemleri gerçekleştirmek için uzaktan talimatlar almaya başlar.

Güvenliği ihlal edilen 14 bin birimin hacmi, tehdidin geliştiricileri tarafından kullanılan otomatik yayılma yönteminin etkinliğini gösteriyor. ASUS modellerine yoğunlaşılması, suçluların sessiz izinsiz girişlerin başarı oranını en üst düzeye çıkarmak için bu cihazların yazılım mimarisini ayrıntılı olarak planladığını gösteriyor.

Kod kalıcılığı ve gizleme mekanizmaları

KadNap’in ağ cihazlarını hedef alan diğer tehditlerden temel teknik farkı, ana sistem üzerindeki gelişmiş hayatta kalma yeteneğidir. Kötü amaçlı yazılım, temel yönlendirici ürün yazılımı süreçlerine derinlemesine entegre olacak şekilde tasarlandı ve geleneksel yöntemler kullanılarak kaldırılmasını zorlaştıran yedeklilik mekanizmaları oluşturdu. Quando bir kullanıcı cihazı basit bir şekilde yeniden başlatır, kötü amaçlı kod, önyükleme işlemi sırasında kendisini hemen yeniden etkinleştirebilir, böylece harici sunucularla iletişimde önemli bir kesinti olmadan cihazın botnet kontrolü altında kalmasını sağlar.

Yeniden başlatmaya karşı direncin yanı sıra araştırmacılar, fabrika varsayılanlarını geri yükleme girişimlerinin enfeksiyonu kalıcı olarak ortadan kaldırmak için her zaman yeterli olmadığını gözlemledi. KadNap, dosyalarını ve süreçlerini ekipmanın yerel teşhis araçlarından gizlemek için gizleme tekniklerini kullanıyor. Essa operasyonel görünmezlik, zombi ağının boyutunu ve işlem gücünü zaman içinde sabit tutmasına olanak tanır, temel teknik bilgiye sahip kullanıcılar tarafından yapılan ilk hafifletme girişimlerini boşa çıkarır ve sisteme daha derin müdahaleler gerektirir.

Dağıtılmış saldırılar için altyapının kullanılması

Binlerce ev ve kurumsal yönlendiriciden oluşan bir botnet oluşturmak, suçlulara dağıtılmış hizmet reddi saldırıları gerçekleştirebilmeleri için sağlam bir altyapı sağlar. Esses saldırıları, aşırı yükleme yapmak ve erişilemez hale getirmek amacıyla belirli bir sunucuya veya web sitesine aynı anda büyük miktarda istek göndermekten oluşur.

Bu yasa dışı faaliyetler için ev bağlantılarının kullanılması, kötü amaçlı trafiğin meşru ve coğrafi olarak dağınık IP adreslerinden kaynaklanması nedeniyle siber savunma araçlarının çalışmasını zorlaştırmaktadır. Essa özelliği, saldırının gerçek kaynağını maskeler ve konuma dayalı engellemenin uygulanmasını zorlaştırır.

Hizmet reddi saldırılarına ek olarak KadNap’in bulaştığı yönlendiriciler, mali dolandırıcılık veya kurumsal sistemlere izinsiz giriş sırasında suçluların kimliğini gizlemek için proxy olarak kullanılabilir. Kurbanın ekipmanı bir köprü görevi görerek kötü niyetli trafiği sıradan bir tarama gibi iletiyor.

14 bin cihazın toplam işlem kapasitesi aynı zamanda büyük ölçekli kaba kuvvet kampanyalarının yürütülmesine de olanak sağlıyor. Zombi ağı, e-posta sunucularına, veritabanlarına ve diğer çevrimiçi platformlara karşı dakikada binlerce şifre kombinasyonunu test ederek suç operasyonlarının erişim alanını genişletiyor.

Tehdidi kontrol altına almaya yönelik teknik prosedürler

Güvenliği ihlal edilmiş bir yönlendiricinin KadNap tarafından dezenfekte edilmesi, ağ yöneticileri ve ev kullanıcıları açısından metodik ve titiz bir yaklaşım gerektirir. İlk temel adım, botnet’in komut ve kontrol sunucularıyla iletişimi durdurmak için cihazın derhal izole edilmesi, internet modemiyle bağlantısının fiziksel olarak kesilmesinden oluşur. Daha sonra, güvenli bir yerel ağ üzerinden cihazın yönetim paneline erişmeniz ve yalnızca ASUS web sitesinde bulunan resmi dosyaları kullanarak ürün yazılımını manuel olarak güncellemeniz gerekir. Como kötü amaçlı yazılımın kalıcılığı yüksektir; yalnızca güncellemeyi uygulamak yeterli olmayabilir; Uzmanlar, sürecin, ekipmanın dahili belleğinin tamamen temizlenmesi ve ardından tüm ağ parametrelerinin manuel olarak yeniden yapılandırılmasıyla birlikte yapılmasını tavsiye ediyor. Durante Bu yeniden yapılandırma, yönetim şifrelerinin karmaşık kimlik bilgileriyle değiştirilmesi, internet üzerinden uzaktan yönetim hizmetlerinin devre dışı bırakılması ve yerel ağın işleyişi için kesinlikle gerekli olmayan iletişim bağlantı noktalarının kapatılması zorunludur. Prosedürü takip eden haftalarda erişim günlüklerinin sürekli kontrol edilmesi, kötü amaçlı kodun ortadan kaldırılmasının başarılı olduğunu ve veri trafiğinin normale döndüğünü doğrulamaya yardımcı olur.

Nesnelerin interneti ekosistemindeki güvenlik açıkları

ASUS ekipmanlarının dahil olduğu olay, nesnelerin interneti olarak adlandırılan cihazların güvenliğindeki yapısal bir sorunu vurguluyor. Roteadores, güvenlik kameraları ve bağlı cihazlar, daha sıkı koruma protokollerini göz ardı ederek, kurulum kolaylığını amaçlayan konfigürasyonlarla sıklıkla piyasaya çıkıyor. Bu ürünlerin yaşam döngüsü de durumu daha da kötüleştiriyor çünkü birçok üretici resmi desteğini erken sonlandırıyor.

Otomatik ve zorunlu bir güvenlik güncelleme sisteminin bulunmaması, milyonlarca cihazın, üretimlerinden aylar veya yıllar sonra keşfedilen kusurlara maruz kalmasına neden oluyor. Siber suçlular, zombi ağlarını minimum çaba ve yüksek operasyonel getiri ile genişletmek ve sahipleri tarafından unutulan cihazlar üzerindeki kontrolü sürdürmek için eski ekipmanlardaki bu güvenlik açığı penceresinden yararlanır.

Veri trafiğinin sürekli izlenmesi

KadNap gibi sessiz enfeksiyonların erken tespiti, veri akışındaki anormallikleri tespit edebilen ağ izleme araçlarının uygulanmasına bağlıdır. Sabahın erken saatlerinde yapılan haksız yüklemelerin Picos olması veya şüpheli bölgelerde bulunan IP adreslerine sürekli bağlantı kurulması, yerel altyapının tehlikeye girdiğinin güçlü göstergeleridir.

Telekomünikasyon şirketleri ve internet sağlayıcıları bu büyük ölçekli tehditlerin belirlenmesinde merkezi bir rol oynamaktadır. İSS’ler ve donanım üreticileri arasındaki işbirliği, kötü amaçlı sunucuların engellenmesini ve saldırıların daha büyük hasara yol açmasından önce etkilenen müşterilerin bilgilendirilmesini hızlandırır.

Yöneticiler için güvenlik kılavuzu

Siber güvenlik uzmanları, önleyici bakımın son derece kalıcı kötü amaçlı yazılımlara karşı tek etkili bariyer olduğunu vurguluyor. Sıkı erişim kontrolü politikalarının benimsenmesi, kurumsal ağların bölümlere ayrılması, izinsiz giriş tespit sistemlerinin uygulanması ve yönlendirici yapılandırmalarının periyodik olarak denetlenmesi, internetteki otomatik tehditlere yönelik saldırı yüzeyini büyük ölçüde en aza indirir.

To Top