Her gün 8.000’den fazla Microsoft tehdit istihbaratı uzmanı, araştırmacısı, analisti ve tehdit avcısı, ortaya çıkan tehditleri ortaya çıkarmak ve zamanında, ilgili güvenlik öngörülerini sunmak için trilyonlarca günlük sinyali analiz ediyor.
Bu çalışmanın büyük bir kısmı tehdit aktörlerine ve onlara olanak sağlayan altyapıya ayrılmış olsa da, faaliyetlerini daha geniş jeopolitik eğilimler kapsamında bağlamsallaştırmak için ulus devlet gruplarına da odaklanıyoruz. Bu, suç faaliyetlerinin ardındaki “neden”in ortaya çıkarılmasının yanı sıra gelecekteki saldırıların hedefi haline gelebilecek savunmasız hedef kitlelerin hazırlanması ve korunması açısından kritik öneme sahiptir.
Çin ulus devleti taktikleri, teknikleri ve prosedürleri (TTP’ler) ile tehdit faaliyetlerinin zaman içinde nasıl geliştiği hakkında daha fazla bilgi edinmek için okumaya devam edin.
Uyarlama Oyunun Adıdır
Çoğu küresel endüstri sektöründe olduğu gibi, COVID-19 da Çin’in siber casusluk ortamında bir dizi değişikliğe yol açtı. Ofislerden bireysel evlere çalışan çalışanların sayısının neredeyse bir gecede değişmesi, şirketlerin daha önce kurumsal ağlarla sınırlı olan hassas sistemlere ve kaynaklara uzaktan erişim sağlaması gerektiği anlamına geliyordu. Aslında bir çalışma, Nisan ve Aralık 2020 arasında uzaktan çalışmanın ABD’deki ücretli çalışma saatlerinin %5’inden %50’sine çıktığını ortaya çıkardı. Tehdit aktörleri, gürültüye karışmaya çalışarak ve erişim sağlamak için uzaktan çalışan kılığına girerek bu değişiklikten yararlandı. bu kaynaklar.
Ayrıca, kurumsal erişim politikalarının çok hızlı bir şekilde dağıtılması gerektiğinden, çoğu kuruluşun en iyi uygulamaları araştırmak ve gözden geçirmek için yeterli zamanı yoktu. Bu, siber suçlular için bir boşluk yaratarak onların sistemdeki yanlış yapılandırmalardan ve güvenlik açıklarından yararlanmasına olanak sağladı.
Bu eğilimin bir sonucu olarak, Microsoft tehdit istihbaratı uzmanları daha az masaüstü kötü amaçlı yazılım örneği görüyor. Bunun yerine, tehdit gruplarının uzaktaki çalışanlar tarafından kullanılan hassas sistemlere erişmelerini sağlayan şifrelere ve belirteçlere öncelik verdiği görülüyor.
Örneğin Nylon Typhoon (eski adıyla NICKEL), Microsoft’un izlediği birçok tehdit aktöründen biridir. Başlangıçta Çin’de kurulan Nylon Typhoon, uzaktan erişim hizmetlerinden ve cihazlarından ödün vermek için yama yapılmamış sistemlere karşı açıklardan yararlanıyor. Ulus-devlet aktörü başarılı bir izinsiz giriş gerçekleştirdiğinde, meşru kimlik bilgileri elde etmek, kurban hesaplarına erişmek ve daha yüksek değerli sistemleri hedeflemek için kimlik bilgisi çöpçüleri veya hırsızları kullanır.
Son zamanlarda Microsoft, Nylon Typhoon olduğuna inanılan bir tehdit grubunun Çin’in Kuşak ve Yol Girişimi’ne (BRI) karşı bir dizi istihbarat toplama operasyonu yürüttüğünü gözlemledi. Hükümet tarafından yürütülen bir altyapı projesi olarak, bu olay faaliyeti muhtemelen geleneksel ve ekonomik casusluk arasındaki çizgide yer alıyordu.
Çin Ulus-Devlet Grupları Tarafından Kullanılan Ortak TTP’ler
Çin’de gözlemlediğimiz önemli trendlerden biri, odağın kullanıcı uç noktalarından ve özel kötü amaçlı yazılımlardan, uç cihazlardan yararlanan ve kalıcılığı koruyan yoğunlaştırılmış kaynaklara doğru kaymasıdır. Ağ erişimi elde etmek için bu cihazları başarılı bir şekilde kullanan tehdit grupları, potansiyel olarak önemli bir süre boyunca tespit edilmeden kalabilir.
Sanal özel ağlar (VPN’ler) önemli bir hedeftir. Kuruluşlar belirteçler, çok faktörlü kimlik doğrulama ve erişim politikaları gibi daha katı güvenlik önlemlerini uygulamaya başlamış olsa da siber suçlular bu savunmaları yönlendirme konusunda ustadır. VPN’ler çekici bir hedeftir çünkü başarılı bir şekilde ele geçirildiğinde kötü amaçlı yazılım ihtiyacını ortadan kaldırırlar. Bunun yerine, tehdit grupları kendilerine erişim izni verebilir ve herhangi bir kullanıcı olarak oturum açabilir.
Yükselen bir diğer trend ise interneti tarayan, cihazları kataloglayan ve farklı yama seviyelerini belirleyen Shodan, Fofa ve benzeri veritabanlarının kullanılmasıdır. Ulus-devlet grupları ayrıca güvenlik açıklarını ortaya çıkarmak, cihazları kullanmak ve son olarak ağa erişmek için kendi İnternet taramalarını da gerçekleştirecek.
Bu, kuruluşların yalnızca cihaz düzeltme eki uygulamaktan daha fazlasını yapması gerektiği anlamına gelir. Etkili bir çözüm, İnternet’e açık cihazlarınızın envanterinin çıkarılmasını, ağ çevrenizin anlaşılmasını ve cihaz yama seviyelerinin kataloglanmasını içerir. Bu başarıldıktan sonra kuruluşlar ayrıntılı bir günlük kaydı yeteneği oluşturmaya ve anormallikleri izlemeye odaklanabilirler.
Tüm siber güvenlik trendlerinde olduğu gibi, ulus devlet faaliyetleri de sürekli gelişiyor ve tehdit gruplarının sistemleri tehlikeye atma ve zarar verme girişimleri giderek daha karmaşık hale geliyor. Bu ulus devlet gruplarının saldırı kalıplarını anlayarak kendimizi gelecekteki tehditlere karşı savunmaya daha iyi hazırlayabiliriz.
– Devamını oku Microsoft Security’den İş Ortağı Perspektifleri.