Tehdit araştırmalarına yönelik yaptığımız son çalışmalarımızda Dropbox’ı kurban olarak seçen siber suçluların bulut tabanlı paylaşım servisleri üzerinde açtıkları normal profillerle veri akışını gizledikleri ve zararlı yazılımları yaydıkları belirlendi.
Uzmanlarımızın yaptığı tehdit araştırmaları sırasında kötü niyetli kişilerin siber suç faaliyetlerini hızla bulut bilişim servisleri üzerine taşıdığı ortaya çıktı. Siber suçluların zararlı yazılımları yaymak için seçtikleri son kurban, bulut tabanlı popüler dosya paylaşım hizmeti Dropbox oldu. Bilgisayar korsanları zararlı yazılım dağıtımını Dropbox üzerinde açtıkları geçerli kullanıcı hesaplarıyla normal bir veri trafiği akışı gibi gösteriyorlar. Bu sayede sistem yöneticilerinin dikkatini çekmiyorlar. Bilgisayarların kontrolünü ele geçirmek için uzak bağlantı araçları (RAT) kullanan siber suçlular PlugX adı verilen bir RAT’ı bulut tabanlı paylaşım servisleri üzerinden yaymaya çalışıyorlar.
Saatli bomba tehlikesi
Bahsi geçen PlugX saldırısının en önemli özelliklerinden bir tanesi, virüsün adeta bir saatli bomba gibi çalışması. Uzmanlarımızın belirttiğine göre, belirli bir tarihte çalışacak şekilde ayarlanan zararlı yazılım bulaştığı anda aktif hale gelmediği için sistem yöneticilerinin gözünden kaçıyor. Virüs aktif hale geçtikten sonra sistem içerisinde uzak yönetici bağlantısı, şifre kurtarma programları, bağlantı noktası tarayıcıları, Htran aracı, ağ bakım araçları ve Proxy sunucuları üzerinden yayılmaya başlıyor. Virüs, bahsi geçen sistem araçları üzerinden yönetici izinleri sağlayarak gizli şirket bilgilerinin bulunduğu bölümlere sızıyor.
İlk olarak Tayvan devlet kurumlarına saldırı yapıldı
Uzmanlarımız, Mayıs ayında yakaladıkları bu saldırının ilk olarak Tayvan’daki bir devlet kurumunu hedef aldığını belirttiler. Trend Micro’nun Deep Security çözümü tarafından tespit edilebilen saldırının kaynağı olarak i.x-sync.com, m.eblog.org, p.firefox-sync.com ve heritageblog.org gibi sitelere ulaşıldı. Ayrıca bu saldırının ardından yine Dropbox üzerinden Cryptolocker ve Uprate gibi zararlı yazılımların aynı yöntem kullanılarak yayılmaya çalışıldığı tespit edildi.