Yaşayan ama görünmeyen botnet tehlike saçmaya devam ediyor
ESET Research, hala büyümekte olan ve en az 15 yıllık faaliyeti boyunca yüz binlerce sunucuyu ele geçiren, en gelişmiş sunucu tarafı makus emelli yazılım kampanyalarından biri olan Ebury kümesine yönelik derinlemesine araştırmasını yayımladı.
Kötü şöhretli Ebury kümesinin ve botnetinin yıllar boyunca gerçekleştirdiği faaliyetler ortasında spam yayma, web trafiğini tekrar yönlendirme ve kimlik bilgisi çalma yer alıyor. Son yıllarda kredi kartı ve kripto para hırsızlığına da yöneldi. Ebury, yaklaşık 400 bin Linux, FreeBSD ve OpenBSD sunucusunu tehlikeye atmak için bir art kapı olarak kullanıldı; 2023’ün sonlarında 100 binden fazlası hala tehlikedeydi.
ESET on yıl evvel, merkezinde Ebury makus gayeli yazılım ailesinin yer aldığı ve birden fazla makus gayeli yazılım ailesinin bir ortada kullanıldığı Windigo Operasyonu hakkında bir teknik doküman yayımlamıştı. 2021 yılının sonlarında, Hollanda ulusal polisinin bir kesimi olan Hollanda Ulusal Yüksek Teknoloji Cürüm Ünitesi (NHTCU), Ebury makûs emelli yazılımıyla ele geçirildiğinden şüphelenilen Hollanda’daki sunucularla ilgili olarak ESET’e ulaştı. Bu kuşkuların haklı olduğu ortaya çıktı ve NHTCU’nun yardımıyla ESET Araştırma, Ebury tehdit aktörleri tarafından yürütülen operasyonlar hakkında kıymetli ölçüde görünürlük kazandı.
Ebury’yi on yıldan uzun bir müddettir araştıran ESET araştırmacısı Marc-Etienne M. Léveillé; “Windigo makalesinin 2014 yılı başlarında yayımlanmasının akabinde, faillerden biri 2015 yılında Finlandiya-Rusya hududunda tutuklandı ve daha sonra ABD’ye iade edildi. Başlangıçta günahsız olduğunu argüman eden bu kişi, Minneapolis’teki ABD Bölge Mahkemesi’nde görülecek ve ESET araştırmacılarının tanıklık yapacağı duruşmadan birkaç hafta evvel, 2017 yılında suçlamaları kabul etti.” dedi.
Ebury botneti, kripto para cüzdanlarını, kimlik ve kredi kartı bilgilerini çalmak için kullanıldı
En az 2009’dan beri faal olan Ebury, bir OpenSSH art kapısı ve kimlik bilgisi hırsızı. Ek berbat gayeli yazılımları dağıtmak için kullanılır: Botnetten para kazanmak (web trafiği yine yönlendirme modülleri gibi), spam için proxy trafiği, ortadaki düşman akınları (AitM) gerçekleştirmek ve destekleyici berbat emelli altyapıyı barındırmak. ESET, AitM taarruzlarında Şubat 2022 ile Mayıs 2023 ortasında 34 farklı ülkede 75’ten fazla ağda 200’ün üzerinde maksat gözlemledi. Operatörleri Ebury botnetini, kripto para cüzdanlarını, kimlik ve kredi kartı bilgilerini çalmak için kullandı. ESET, Apache modülleri ve web trafiğini tekrar yönlendirmek için bir çekirdek modülü de dahil olmak üzere, çete tarafından finansal yarar için yazılan ve dağıtılan yeni berbat hedefli yazılım ailelerini ortaya çıkardı. Ebury operatörleri ayrıyeten sunucuları toplu olarak tehlikeye atmak için yönetici yazılımındaki sıfır gün güvenlik açıklarını kullandı.
Bir sistem ele geçirildikten sonra bir dizi detay dışarı sızar. Bu sistemde elde edilen parolalar ve anahtarlar kullanılarak kimlik bilgileri, ilgili sistemlere giriş yapmayı denemek için yine kullanılır. Ebury’nin her yeni ana sürümü kimi kıymetli değişiklikler ve yeni özellikler ve gizleme teknikleri sunar.
“Barındırma sağlayıcılarının altyapısının Ebury tarafından tehlikeye atıldığı hadiseleri belgeledik. Bu olaylarda, Ebury’nin bu sağlayıcılar tarafından kiralanan sunuculara, kiracılara hiçbir ikaz yapılmadan yerleştirildiğini gördük. Bu durum Ebury aktörlerinin tıpkı anda binlerce sunucuyu tehlikeye atabildiği olaylarla sonuçlandı,” diyor Léveillé. Ebury için coğrafik bir hudut yok; dünyanın neredeyse tüm ülkelerinde Ebury ile tehlikeye atılmış sunucular var. Bir barındırma sağlayıcısı tehlikeye girdiğinde birebir data merkezlerinde çok sayıda sunucunun tehlikeye girmesine yol açtı. Birebir vakitte, hiçbir dikey alan başkalarından daha fazla amaç alınmış görünmemektedir. Mağdurlar ortasında üniversiteler, küçük ve büyük işletmeler, internet servis sağlayıcıları, kripto para tüccarları, Tor çıkış düğümleri, paylaşılan barındırma sağlayıcıları ve özel sunucu sağlayıcıları yer almaktadır.
2019’un sonlarında, ABD merkezli büyük ve tanınan bir alan ismi kayıt şirketi ve web barındırma sağlayıcısının altyapısı tehlikeye girdi. Toplamda yaklaşık 2 bin 500 fizikî ve 60 bin sanal sunucu saldırganlar tarafından ele geçirildi. Bu sunucuların hepsi olmasa da çok büyük bir kısmı, 1,5 milyondan fazla hesabın web sitelerini barındırmak için birden fazla kullanıcı ortasında paylaşılmaktadır. Bir diğer olayda, kelam konusu barındırma sağlayıcısına ilişkin toplam 70.000 sunucu 2023 yılında Ebury tarafından ele geçirilmiştir. Linux çekirdeğinin kaynak kodunu barındıran Kernel.org da Ebury’nin kurbanı olmuştu.
Léveillé “Ebury, Linux güvenlik topluluğu için önemli bir tehdit ve zorluk teşkil ediyor. Ebury’yi etkisiz hale getirecek kolay bir tahlil yok lakin yayılmasını ve tesirini en aza indirmek için bir dizi hafifletme uygulanabilir. Farkına varılması gereken nokta, bu durumun yalnızca güvenliği daha az önemseyen kuruluşların ya da bireylerin başına gelmediğidir. Çok sayıda teknoloji meraklısı birey ve büyük kuruluş da kurbanlar listesinde yer alıyor,” diyerek kelamlarını tamamladı.
Kaynak: (BYZHA) Beyaz Haber Ajansı