Fransız polisi ve Europol, Plugx kötü amaçlı yazılımları Fransa'daki enfekte cihazlardan otomatik olarak kaldıran bir "dezenfeksiyon çözümü" çıkarıyor.
Operasyon, geçen Nisan ayında yaygın olarak dağıtılmış bir Plugx varyantı için bir komuta ve kontrol sunucusunu detaylandıran Fransız siber güvenlik firması Sekoia'nın yardımıyla Ulusal Jendarmerie'nin Dijital Suçla Mücadele Merkezi (C3N) tarafından yürütülüyor.
Plugx, uzun zamandır birden fazla Çinli tehdit aktörü tarafından dağıtılan uzaktan erişim Truva atıdır. Yeni varyantlar, kötü niyetli bir kampanyanın operasyonel ihtiyaçlarına göre değiştirilir ve yayınlanır.
Siber güvenlik firması Sekoia, daha önce USB flash sürücüler aracılığıyla yayılan bir Plugx varyantı için bir botnet rapor etti. Bu botnet orijinal operatörü tarafından terk edildi, ancak yaklaşık 2,5 milyon cihazı bulaşarak bağımsız olarak yayılmaya devam etti.
Sekoia, her gün enfekte olan ana bilgisayarlardan 100.000'e kadar ping alan ve altı ay boyunca 170 ülkeden 2.500.000 benzersiz bağlantıya sahip olan terk edilmiş komut ve kontrol sunucularının kontrolünü ele geçirdi.
Güvenlik firması, enfekte cihazlara komutlar vermek için kullanılamaması için Plugx botnet'i detaylandırdı. Bununla birlikte, kötü amaçlı yazılım, insanların sistemlerinde aktif kaldı ve kötü amaçlı aktörlerin botnet kontrolünü ele geçirme ve enfeksiyonları canlandırma riskini artırdı.
Sekoia, enfeksiyonu ortadan kaldıran bir kişisel aşınma komutu vermek için enfekte cihazlara itilen özel bir Plugx eklentisi kullanan bir temizleme mekanizması önerdi.
Araştırmacılar ayrıca, kötü amaçlı yazılım için bağlı USB flash sürücüleri taramak ve kaldırma yöntemi önerdiler. Bununla birlikte, USB sürücülerinin otomatik olarak temizlenmesi, medyaya zarar verebilir ve meşru dosyalara erişimi önleyerek yaklaşımı riskli hale getirebilir.
Bu yaklaşım müdahaleci olduğundan ve yasal sonuçlara yol açabileceğinden, araştırmacılar çözümlerini kolluk kuvvetleriyle paylaştılar.
"Sahip olmadığımız iş istasyonlarına keyfi bir komuta gönderilmeyi içeren yaygın bir dezenfeksiyon kampanyası yürütmekten kaynaklanabilecek potansiyel yasal zorluklar göz önüne alındığında, kendi ülkelerindeki iş istasyonlarını ulusalın takdir yetkisine dezentme kararını ertelemeye karar verdik. Bilgisayar acil müdahale ekipleri (sertifika), kolluk kuvvetleri (LEA) ve siber güvenlik yetkilileri, "diye açıkladı Sekoia Nisan raporlarında.
C3N'ye göre, Europol, kötü amaçlı yazılımları ülkelerindeki cihazlardan çıkarmak için ortak ülkelerle paylaşılan Sekoia'dan bir dezenfeksiyon çözümü aldı.
Sekoia, BleepingComputer'a çözüm hakkında ayrıntıları paylaşamadıklarını söylerken, raporlarında tarif ettikleri Plugx modülüne benzer bir çözümdür.
Paris 2024 Olimpiyat Oyunları yaklaşırken, tüm siber güvenlik paydaşları da dahil olmak üzere Fransız yetkililer yüksek alarma sahip, bu nedenle Fransa'da 3.000 sistemde bulunan PLAGX riski kabul edilemez olarak kabul edildi.
Bu nedenle, Plugx yükleri şimdi Fransa'daki enfekte sistemlerden değil, aynı zamanda Malta, Portekiz, Hırvatistan, Slovakya ve Avusturya'da da kaldırılıyor.
Dezenfeksiyon operasyonu 18 Temmuz 2024'te başladı ve muhtemelen 2024'ün sonlarında sona eren birkaç ay devam etmesi bekleniyor.
Ulusal Bilgi Sistemlerinin Güvenliği Ajansı (ANSSI), Fransa'daki kurbanları temizleme süreci ve bunları nasıl etkilediği konusunda bireysel olarak bilgilendirecektir.
Bu özel Plugx varyantının enfekte USB sürücüleri yoluyla yayıldığını belirtmek gerekir ve Sekoia'nın çözümünün kötü amaçlı yazılımları çıkarılabilir ortamdan çıkarma yeteneğini içerip içermediği bilinmemektedir.
İnsanların USB çubuklarını baskı mağazalarındaki sistemlere ve günlük olarak birçok fiziksel bağlantı alan diğer yerlere takarken ve daha sonra hassas verileri tutan sistemlere bağlamadan önce cihazlarını taramaları tavsiye edilir.
BleepingComputer, dezenfeksiyon çözümü hakkında sorularla Europol ve Fransız yetkililerle temasa geçti, ancak henüz bir cevap almadı.
Kötü Yazılım Botnet Gizemli 2023 saldırısında 600.000 yönlendiriciyi tuğla
Polis 100'den fazla kötü amaçlı yazılım sunucusu ele geçirdi, dört siber suçlu tutukladı
Knowbe4 yanlışlıkla Kuzey Koreli hacker'ı işe alıyor, Infostealer saldırısına karşı
Kötü amaçlı yazılım dağıtım hizmeti tarafından kullanılan 3.000'den fazla GitHub hesabı
Frostygoop kötü amaçlı yazılım saldırısı kışın Ukrayna'da ısıyı kesti
Kaynak: Bleeping Computer