Bilgisayar Korsanları Tarafından Aktif Olarak Hedeflenen Açığa Çıkan RDP Sunucuları


<strong>Bilgisayar Korsanları Tarafından Fidye Yazılımını Dağıtmak İçin Aktif Olarak Hedeflenen Açığa Çıkan RDP Sunucuları</strong>” başlık=”<strong>Bilgisayar Korsanları Tarafından Fidye Yazılımını Dağıtmak İçin Aktif Olarak Hedeflenen Açığa Çıkan RDP Sunucuları</strong>“/></div>
<p>Açık Uzak Masaüstü Protokolü (RDP) bağlantı noktalarını hedefleyen çok sayıda fidye yazılımı grubu, Cyble Research and Intelligence Labs (CRIL) tarafından rapor edilmiştir.</p>
<p>RDP, kullanıcıların bir ağ üzerinden uzak bilgisayarlara bağlanmasına ve bu bilgisayarları yönetmesine olanak tanır.  İşletmeler, kurumsal ağlara uzaktan erişime izin vermek için sıklıkla kullanır.</p>
<p>Bu nedenle, bir RDP bağlantı noktası internete açık bırakılırsa kritik bir güvenlik sorunu ortaya çıkabilir.  Tehdit aktörleri, açık RDP bağlantı noktalarına sahip bilgisayarlar için internette hızlı bir şekilde arama yapabilir ve ardından güvenliği ihlal edilmiş kimlik bilgilerini veya güvenlik açıklarını kullanarak oturum açmaya çalışabilir.</p>
<p class=Tehdit aktörleri, erişim sağladıktan sonra sistemden gizli bilgileri çalabilir ve hatta fidye yazılımı gibi kötü amaçlı programları diğer ağ sistemlerine dağıtabilir. Cyble Global Sensor Intelligence (CGSI), son üç aydır Uzak Masaüstü Protokolünün istismar girişimlerini gözlemledi.

DÖRT

https://i0.wp.com/blog.cyble.com/wp-content/uploads/2022/12/Figure-6-%E2%80%93-Exploitation-attempts-on-RDP.png?resize=802 %2C134&ssl=1
RDP’de istismar girişimleri

Raporlar, bir fidye yazılımı olayına işaret eden 18’den fazla örneğin çevrimiçi tarayıcılardan biri tarafından gösterildiğini belirtti. Amerika Birleşik Devletleri ve Rusya bölgeleri vakaların çoğunu oluşturmaktadır.

Açık RDP Bağlantı Noktalarını Hedefleyen Fidye Yazılımı Aileleri

Araştırmacılar tanımladı kurtarıcı fidye yazılımıWindows işletim sistemlerini hedefleyen C/C++ tabanlı bir ikili dosya. Çalıştırıldığında, bu fidye yazılımı kurbanın bilgisayarını şifreler ve “Beni Oku.TXT” fidye notunu bırakır.

https://i0.wp.com/blog.cyble.com/wp-content/uploads/2022/12/Figure-2-Redeemer-Ransomware.png?resize=403%2C456&ssl=1
Kurtarıcı Fidye Yazılımı

2022’de NYX fidye yazılımı ilk ortaya çıktı. C/C++ ile oluşturulmuştur. Fidye notu “000 NYX READ ME”.text ve.hta dosyası olarak teslim edilir. Ek olarak grup, kurbanın verilerini şifrelenmeden önce çalacağını ve Çifte Gasp yöntemini kullanabileceğini söylüyor.

https://i0.wp.com/blog.cyble.com/wp-content/uploads/2022/12/Figure-3-NYX-ransomware.png?resize=408%2C192&ssl=1
NYX fidye yazılımı

Kasım 2022’nin ikinci yarısında, adlı bir fidye yazılımı Vohuk ve Amelia ilk ortaya çıktı. Vohuk fidye yazılımı dosyaları şifreler, adlarını rastgele bir dizeye değiştirir ve “.Vohuk” uzantısıyla sonlandırır. Ek olarak, sistem duvar kağıdını ve dosya simgesini değiştirir.

https://i0.wp.com/blog.cyble.com/wp-content/uploads/2022/12/Figure-4-Amelia-and-Vohuks-ransom-note.png?resize=1024%2C348&ssl=1
Amelia ve Vohuk’un fidye notu

BlackHunt adlı yepyeni bir kötü amaçlı yazılımın, açık RDP bağlantı noktalarını hedeflediği görüldü. Dosyaların şifresini çözmek için “ReadMe” fidye notundaki talimatları izleyin.

https://i0.wp.com/blog.cyble.com/wp-content/uploads/2022/12/Figure-5-BlackHunt-ransom-note.png?resize=747%2C378&ssl=1
BlackHunt fidye notu

Son söz

“Tehdit Aktörleri, tehlikeye atılabilecek ve daha fazla açıktan yararlanmayı devreye sokmak için kullanılabilecek savunmasız, açığa çıkmış varlıkları sürekli olarak tarıyor”, CRIL

CGSI’ye göre BlueKeep (CVE-2019-0708) en sık kullanılan istismar olarak bulundu. BlueKeep güvenlik açığının hala mevcut olması, açığa çıkan çoğu RDP bağlantı noktasının internet üzerinden olmasıdır.

Araştırmacılar, karanlık ağda önemli miktarda RDP erişiminin satıldığını gözlemlediler; bu da, TA’ların yakında fidye yazılımı saldırıları başlatmak için çalıntı erişimi agresif bir şekilde kullanabileceğini gösteriyor.

Hizmet Olarak Sızma Testi – Red Team ve Blue Team Workspace’i İndirin



Source link