Fidye yazılımı, bilgisayar sistemlerine erişimi ve fidye ödemesi yapılana kadar bunlarda saklanan verileri kısıtlayan bir kötü amaçlı yazılım türüdür. Son siber saldırılarda, fidye yazılımı özellikleri veri açığa çıkması, dağıtılmış hizmet reddi (DDOS) saldırıları ve anti-analiz tekniklerini içerecek şekilde genişlemiştir.
Ayrıca, bir hizmet olarak fidye yazılımı (RAAS) modeli, bu saldırıların arkasındaki tehdit aktörleri tarafından büyük ölçüde benimsenmiştir. Hizmet olarak fidye yazılımı, fidye yazılımı geliştiricilerinin ve operatörlerinin tehdit aktörlerine fidye yazılımı yeteneklerini satmasına veya kiralamasına yardımcı olan bir iş modelidir.
Fidye yazılımı farklı teknikler kullanılarak yayılır, ancak bilgisayar sistemlerinin enfekte olmasının en yaygın yolu kullanıcı tarafından başlatılan eylemlerdir. Bu eylemler, kimlik avı e -postalarında kötü niyetli bir bağlantıya tıklamak veya tehlikeye atılan bir web sitesini ziyaret etmektir. Tehdit aktörleri ayrıca internet üzerinden mevcut teminatsız uzak masaüstü bağlantıları ve fidye yazılımı saldırıları başlatmak için zayıf şifreler/erişim yönetimi gibi sistem yanlış yakınlaştırmalarını da kullanır.
Kötüverizasyondan ve sürüşle indirmelerden yararlanan başka enfeksiyon biçimleri de vardır. Bu enfeksiyon biçimleri, kötü amaçlı yazılımla kullanıcı etkileşimine gerek kalmadan yayılır.
Fidye yazılımı saldırılarının kuruluşlar üzerinde önemli etkileri ve önemli görevleri çeşitli şekillerde gerçekleştirme yetenekleri olabilir. Örgütleri etkileyebileceği bazı yollar aşağıda vurgulanmaktadır:
Wazuh, çeşitli platformlarda birleşik SIEM ve XDR koruması sunan bir güvenlik çözümüdür. Wazuh - Ücretsiz ve Açık Kaynak XDR platformu makalesi, kuruluşların güvenlik ihtiyaçlarına göre serbestçe kullanmak ve özelleştirmek için Wazuh'un açık doğasından nasıl yararlanabileceğini vurgulamaktadır. İş yüklerini sanallaştırılmış, şirket içi, bulut tabanlı ve kapsayıcı ortamlarda korur.
Wazuh, kuruluşların güvenlik tehditlerini tespit etmek ve savunmak için uygulayabilecekleri çeşitli yetenekler sunar. Bu bölüm, fidye yazılımı saldırılarına karşı koruma sağlayan birkaç wazuh yeteneğini vurgulamaktadır.
Güvenlik açığı tespiti, işletim sistemindeki zayıflıkları ve bir uç noktaya yüklenen yazılımları tanımlama işlemidir. Yakın zamanda Wazuh tarafından Lockbit 3.0 fidye yazılımını algılamada yayınlanan bir blog yazısında, fidye yazılımının saldırı vektörlerinden birinin, satılmamış sunucu güvenlik açıklarından yararlandığı belirtiliyor.
Wazuh güvenlik açığı dedektör modülü, uç noktalardaki güvenlik açıklarını tespit etmek için yazılım denetimleri gerçekleştirir. Wazuh, halka açık CVE depolarından küresel bir güvenlik açığı veritabanı oluşturur. Daha sonra Wazuh, savunmasız bileşenleri tespit etmek için son noktalardan toplanan uygulama envanter verilerini güvenlik açığı veritabanı ile ilişkilendirir.
Güvenlik yapılandırma değerlendirmesi, bir sistemi saldırılara maruz bırakabilecek sistem yanlış yapılandırmalarını tanımlamak için kullanılan bir işlemdir. Bu, CIS (İnternet Güvenliği Merkezi) gibi standartları benimseyerek periyodik yapılandırma kontrollerini ve güvenlik en iyi uygulamalarının uygulanmasını içerir.
Wazuh Güvenlik Yapılandırması Değerlendirme Modülü, güvenlik en iyi uygulamalarına uyduklarından emin olmak için uç noktalarda düzenli taramalar gerçekleştirme yeteneğini sunar. Bu taramalar, ana bilgisayarın gerçek yapılandırmasına karşı test edilecek kuralları içeren ilke dosyalarını kullanarak uç noktaların yapılandırmasını değerlendirir.
Örneğin, Wazuh SCA modülü, şifre kullanımı ve istenmeyen uygulamalar ve hizmetlerle ilgili yapılandırmaları kontrol eder. Ayrıca izlenen bir uç noktada TCP/IP yığın yapılandırmasını denetler. Wazuh ile WordPress Güvenlik Değerlendirmesinin Nasıl Yapılacağı hakkındaki son blog yayınımız, WordPress yapılandırmalarının kıyaslanması için Wazuh Sca modülünün nasıl uygulanacağını gösterir.
Dosya bütünlüğü izleme (FIM), ekleme, silme ve modifikasyon faaliyetleri için bir uç nokta dosya sisteminin izlenmesi işlemidir. Yapılan değişikliklerin meşru olduğundan emin olmak için bir uç noktada kritik dosyaları ve dizinleri izlemek önemlidir.
Wazuh FIM modülü, izlenen dosyalarda ve dizinlerde değişiklikleri algılar, ardından Wazuh panosunda bir uyarı oluşturur. Depolanan kriptografik sağlama toplamında bir varyans ve izlenen dosyaların ve dizinlerin uç noktadaki diğer özellikleri olduğunda değişiklikler tespit edilir. Dosyaların ve dizinlerin izlenmesi periyodik olarak veya gerçek zamanlı olarak yapılır.
Bu blog yazısında gösterildiği gibi, Wazuh FIM modülü bir uç noktada fidye yazılımının varlığını tespit etmek için kullanılabilir. Çoğu fidye yazılımı saldırısı, kötü amaçlı dosyaları belirli dizinlere aktararak yürütmeyi başlatır ve Wazuh FIM modülü bu tür etkinliği algılayabilir.
Wazuh, uç noktalarda dosyaları taramak ve zararsız veya kötü niyetli olup olmadıklarını doğrulamak için Virustotal ve Yara gibi diğer güvenlik çözümleriyle entegre edilebilir. Wazuh Aktif Yanıt Modülü, algılanan fidye yazılımı dosyalarının kaldırılmasını işler.
Aşağıdaki Şekil 2, Lockbit 3.0 fidye yazılımını tespit etmek için Yara ile entegrasyonun bir örneğini göstermektedir. Etkin yanıt modülü, algılandıktan sonra fidye yazılımı dosyasını kaldırdı.
Fidye yazılımı saldırılarının ilk aşaması, kötü amaçlı yazılımların enfekte bitiş noktasında birkaç eylem gerçekleştirmesini içerir.
Bu eylemler, Volume Shadow hizmetinin silinmesi, kötü amaçlı yazılım önleme hizmetini devre dışı bırakma, Windows olay görüntüleyici günlüklerini temizleme, birden fazla dizinde fidye yazılımı notları oluşturma ve masaüstü arka planının değiştirilmesini içerebilir.
Bu davranışlar, Wazuh'un kullanıma hazır kuralları ve kod çözücüleri tarafından yakalanabilir ve Wazuh gösterge tablosunda yaklaşık gerçek zamanlı olarak uyarılabilir. Özel algılama kuralları, bu olayları tespit etmek için uygun general ATT & CK taktikleri ve tekniklerine yapılandırılabilir ve eşlenebilir.
Fidye yazılımı saldırılarının sürekli değişen dinamikleri nedeniyle, kuruluşların yeterli güvenlik önlemleri uygulaması gerekir. RAAS kavramı, tehdit aktörlerinin fidye yazılımları olan organizasyonları hedeflemesini daha basit ve daha kazançlı hale getirdi. Kuruluşlar, yukarıda tartışıldığı gibi, Wazuh'un çeşitli yeteneklerinden yararlanarak fidye yazılımı saldırılarını etkili bir şekilde tespit edebilir.
Wazuh, yıllık 10 milyondan fazla indirme ve sürekli büyüyen bir topluluğa sahip ücretsiz, açık kaynaklı bir SIEM ve XDR çözümüdür. Wazuh, birkaç üçüncü taraf çözüm ve teknolojiyle iyi bütünleşir.
Daha fazla bilgi için Wazuh blog yayınlarına ve belgelere göz atın. Wazuh'u dağıtmak ve sunduğu çeşitli özellikleri keşfetmek için QuickStart kurulum kılavuzuna ve Wazuh bulut seçeneklerine göz atın.
Wazuh tarafından sponsorlu ve yazılmış
Trigona fidye yazılımı dünya çapında artan saldırılarda tespit edildi
ECH0RAIX Fidye Yazılımı DeRryptor QNAP dosyalarını ücretsiz olarak geri yükler
Hackerlar, durdurulan web sunucusundaki hatalar aracılığıyla enerji orgs'u ihlal ediyor
Fidye yazılımı çetesi Belçika belediyesini hedefliyor, bunun yerine polise çarpıyor
Ukrayna'da yeni fidye yazılımı saldırıları Rus Sandworm hacker'larına bağlı
Kaynak: Bleeping Computer