DragonForce fidye yazılımı grubu, Backdoor.Turn adlı yeni zararlı yazılımla Microsoft Teams sunucuları üzerinden komut kontrol trafiğini gizlemeyi başardı.
Ne oldu?
Symantec güvenlik araştırmacıları, DragonForce fidye yazılımı çetesinin "Backdoor.Turn" adı verilen Go diliyle yazılmış özel bir arka kapı yazılımı kullandığını tespit etti. Saldırganlar, bu zararlı yazılımla Microsoft Teams'in TURN (Traversal Using Relays around NAT) adı verilen meşru relay sunucularını istismar ederek komut ve kontrol (C2) iletişimlerini gizliyor. Bu yöntem sayesinde kötü amaçlı trafik, hedef ağın dışına Microsoft'un kendi sunucuları üzerinden yönlendiriliyor ve kurumsal ağ güvenlik sistemlerinin radarına takılmadan güvenli bir şekilde C2 sunucularına ulaşıyor. Saldırganlar ayrıca Huawei'ye ait eski veya zayıf bir sürücüyü (HWAudioOs2Ec.sys) hedef sistemlere yükleyerek (BYOVD - Bring Your Own Vulnerable Driver yöntemiyle) güvenlik yazılımlarını etkisiz hale getiriyor.
Neden önemli?
Bu gelişme, siber saldırganların tespit edilmekten kaçınmak için meşru bulut altyapılarını ne denli sofistike şekillerde kullanabildiklerini gösteriyor. Microsoft Teams gibi iş birliği platformlarının ağ trafiği, kurumsal firewall ve izleme sistemleri tarafından genellikle güvenilir veya beyaz listede kabul edildiğinden, bu kanallardan geçen trafiğe şüpheyle yaklaşılmıyor. DragonForce çetesinin bu altyapıyı bir röle olarak kullanması, güvenlik ekiplerinin olağanüstü durumları fark etmesini neredeyse imkansız hale getiren sinsi bir tünelleme yöntemi sunuyor.
Ayrıca, saldırganların güvenlik yazılımlarını kernel seviyesinde devre dışı bırakmak amacıyla Huawei sürücülerindeki açıkları (BYOVD) kullanması, savunma derinliğini aşmanın yeni yollarını aradıklarını kanıtlıyor. Bu çifte taktik, hem ağ düzeyinde hem de uç nokta düzeyinde geleneksel güvenlik çözümlerini körleştirerek fidye yazılımı saldırılarının ağda haftalarca fark edilmeden kalmasına olanak tanıyor. Yapılan araştırmalar, saldırganların hedef ağlarda bir ila iki ay boyunca gizlice hareket ettiğini gösteriyor.
Kim veya ne etkileniyor?
Bu durum, öncelikle kurumsal ağlarında Microsoft Teams ve benzeri bulut tabanlı iletişim araçlarını kullanan, ağ trafiğinde Microsoft IP adreslerini koşulsuz olarak beyaz listeye eklemiş olan şirketleri doğrudan etkiliyor. Saldırganlar ilk erişimi genellikle güvensiz veya zayıf yapılandırılmış SQL ve MSSQL sunucularındaki güvenlik açıklarını istismar ederek ya da ilk erişim aracılarından (IAB) satın aldıkları bilgilerle sağlıyor. Dolayısıyla, internete açık veritabanı sunucularına sahip ve güncel sürücü denetimi yapmayan tüm büyük ve orta ölçekli kuruluşlar bu saldırı modelinin potansiyel kurbanları arasında yer alıyor.
Ne yapılmalı?
Şirketler, ağlarındaki Microsoft Teams IP'leri dahil olmak üzere tüm dışa doğru (outbound) TURN trafiğini ve beklenmedik bağlantı noktalarından gelen veri transferlerini sıkı bir denetime tabi tutmalıdır. Sadece bilinen etki alanlarına güvenmek yerine siber tehdit avcılığı (threat hunting) pratikleri benimsenmeli ve sistemlere yüklenmeye çalışılan üçüncü parti imzasız veya eski sürücüler (BYOVD engelleme politikaları çerçevesinde) engellenmelidir. SQL sunucularının yamaları düzenli olarak yapılmalı, güçlü kimlik doğrulama mekanizmaları kurulmalı ve uç nokta koruma (EDR) çözümlerinin kernel düzeyindeki müdahalelere karşı alarm üretecek şekilde yapılandırıldığından emin olunmalıdır.
**Kaynaklar:**
- BleepingComputer
- Broadcom (Symantec)