Siber Güvenlikte Yeni Boyut: Hem Casusluk Yapan Hem Sistemleri Yok Eden Virüs
Yazılım devi Microsoft'un siber tehdit avcıları grubu, Windows işletim sistemlerini hedef alan ve daha önce görülmemiş düzeyde yıkıcı özelliklere sahip yeni bir siber silahı deşifre etti. Golang programlama diliyle geliştirilen ve GigaWiper adı verilen bu tehlikeli arka kapı (backdoor), geleneksel zararlı yazılımların aksine hem casusluk, hem şantaj, hem de sistemleri fiziksel düzeyde tamamen yok etme (wiper) özelliklerini tek bir bünyede birleştiriyor.
Microsoft Tehdit İstihbaratı ekibi, GigaWiper'ın siber suçlular için adeta bir "İsviçre çakısı" görevi gördüğünü ve bulaştığı bilgisayarlarda geri dönüşü olmayan hasarlar bıraktığını açıkladı.
Fiziksel Disk Düzeyinde Yok Etme ve Sahte Fidye
Malware analistleri, GigaWiper'ın iki farklı versiyonunu tespit etti. Yazılımın en tehlikeli özellikleri şu şekilde sıralanıyor:
- Fiziksel Disk Temizliği: Dosya silmekle yetinmeyen zararlı yazılım, doğrudan sabit diskin ham sektörlerine (raw disk) erişerek tüm disk içeriğini ve bölümleme (partition) üst verilerini rastgele verilerle dolduruyor. Ardından Windows'u anında yeniden başlatarak bilgisayarı tamamen açılamaz (unbootable) hale getiriyor.
- Kurtarılamaz Şifreleme: Yazılım, bulaştığı sistemdeki dosyaları rastgele oluşturulmuş anahtarlarla şifreliyor. Bu şifre çözme anahtarları hiçbir yere kaydedilmediği için, kurbanlar siber çeteye fidye ödeseler bile dosyalarını kurtarmanın teknik bir yolu bulunmuyor.
- Veri Hırsızlığı: İçerisinde barındırdığı MinIO istemcisi sayesinde, şifreleme ve yok etme işlemlerinden önce kurbanların hassas dosyalarını saldırganların uzak sunucularına yüklüyor.
Üç Farklı Virüs Ailesinin Hibrit Birleşimi
Güvenlik uzmanlarının analizlerine göre GigaWiper, siber saldırganların zaman içinde kullandığı araçların evrimleşmiş nihai bir versiyonu. Yazılım; Crucio fidye yazılımı, FlockWiper disk silicisi ve bağımsız bir arka kapının kodlarının birleştirilmesiyle oluşturulmuş modüler bir hibrit.
Saldırganlar, C2 (Komuta Kontrol) sunucularıyla iletişim kurmak için arka planda RabbitMQ ve Redis gibi modern kurumsal teknolojileri kullanıyorlar. Ayrıca virüs sisteme sızdığında Windows Olay Günlüklerini (Event Logs) temizliyor, sistem geri yükleme noktalarını siliyor, sürekli ekran kaydı alıyor ve saldırganlara kurbanın klavye ve faresini uzaktan kontrol etme yetkisi veriyor. Uzmanlar, şirketlerin bu tür sıfır gün (zero-day) tehditlerine karşı ağ segmentasyonuna ve çevrimdışı yedekleme stratejilerine önem vermesi gerektiğini vurguluyor.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.