Siber güvenlik firması Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT), dünya genelinde birçok kuruluşu etkisi altına alan yeni ve karmaşık bir siber saldırı kampanyası olan "StrikeShark"ı tespit ettiğini duyurdu. Saldırının Endonezya'daki diplomatik misyonlar, Tayvan'daki devlet kurumları, Hong Kong'daki yazılım geliştirme şirketleri ile Lübnan, Suriye, Kolombiya, Kuzey Makedonya, Nepal ve Sırbistan'daki çeşitli kuruluşları hedef aldığı belirlendi.

StrikeShark kampanyasının temelinde, daha önce görülmemiş bir zararlı yazılım yükleyicisi olan "SharkLoader" bulunuyor. Bu yükleyici, hedef sistemlere sızmak için kullanılıyor. Kaspersky, bu saldırıyı henüz bilinen herhangi bir Gelişmiş Sürekli Tehdit (APT) grubuyla ilişkilendirmese de, siber tehdit faaliyetlerini yakından izlemeye devam ediyor. İlk sızma aşamasında farklı yöntemlerin kullanıldığı gözlemlendi. Bunlar arasında Microsoft Exchange, Microsoft SharePoint ve Openfire sunucuları gibi internete açık uygulamalardaki güvenlik açıklarının istismar edilmesi öne çıkıyor. Bazı durumlarda ise, Google Update veya Cisco AnyConnect yükleyicileri gibi yasal yazılımların arkasına gizlenmiş zararlı yükleyiciler (dropper) kullanıldığı tespit edildi. Analiz edilen örneklerde, kurbanları yanıltmak amacıyla PDF belgelerinin de kullanıldığı görüldü.

Saldırının Teknik Detayları ve Korunma Yolları

SharkLoader'ın teknik yapısı, gelişmiş yöntemlerle tasarlanmış sofistike bir zararlı yazılım olduğunu gösteriyor. İlk sızmanın ardından yazılım, şifrelenmiş zararlı modülleri çalıştırmak için meşru Windows uygulamaları üzerinden "DLL side-loading" tekniğini kullanıyor. Bu modüller daha sonra, tespit mekanizmalarını atlatmak için API kancaları (API hooking) yerleştiren ek bileşenleri çözümlüyor ve yüklüyor. Saldırganlar bu sürecin sonunda, komuta kontrol, keşif, ağ içi yatay hareket ve veri sızdırma gibi amaçlarla siber saldırılarda sıkça kullanılan yasal bir penetrasyon testi aracı olan "Cobalt Strike Beacon"ı sisteme enjekte ederek çalıştırıyor.

Kaspersky GReAT Güvenlik Araştırmacısı Fareed Radzi, StrikeShark kampanyasının saldırganların hazır araçları, özel yapım zararlı yazılımları ve gelişmiş gizlenme tekniklerini birleştirdiği, sürekli gelişen bir tehdit ortamını ortaya koyduğunu belirtti. Radzi, kuruluşların düzenli yama yönetimi, güçlü uç nokta algılama ve yanıt (EDR) çözümleri ile kapsamlı siber güvenlik farkındalık eğitimlerinin önemine dikkat çekti. Siber saldırılardan korunmak için Kaspersky, tüm uygulamalara düzenli yazılım güncellemeleri uygulanmasını, zararlı yükleyicileri tespit edebilen güvenilir güvenlik çözümlerinin kullanılmasını, çalışanlara düzenli siber güvenlik farkındalık eğitimleri verilmesini, kurumsal cihazların kapsamlı güvenlik sistemleriyle korunmasını ve karmaşık tehditlere karşı güncel tehdit istihbaratıyla hazırlıklı olunmasını tavsiye ediyor.