yandex
REKLAM VERMEK İÇİN TIKLAYIN
REKLAM VERMEK İÇİN TIKLAYIN
22.08.2025 -

Ankara Son Dakika Haber

Kaspersky uzmanları, kurumsal verileri şifrelemek için BitLocker kullanan yeni bir fidye yazılımı tespit etti!

Kaspersky, Microsoft’un BitLocker şifreleme aracını kullanarak kurumsal belgeleri şifrelemeye çalışan fidye yazılımı akınları tespit etti.


Tehdit aktörleri, belgelerin geri yüklenmesini önlemek için kurtarma seçeneklerini kaldırıyor ve yeni bir özelliğe sahip makus emelli bir komut evrakı kullanıyor. Ayrıyeten muhakkak Windows sürümlerini algılayabiliyor ve Windows sürümüne nazaran BitLocker’ı etkinleştirebiliyor.

“ShrinkLocker” olarak isimlendirilen bu fidye yazılımı ve türevleriyle ilgili hadiseler Meksika, Endonezya ve Ürdün’de gözlemlendi. Failler çelik ve aşı üretimi yapan şirketleri ve bir kamu kurumunu gaye aldı.

Kaspersky Küresel Acil Durum Müdahale grubunun bildirdiğine nazaran, tehdit aktörleri Windows bilgisayarlardaki misyonları otomatikleştirmek için kullanılan bir programlama lisanı olan VBScript’i kullanarak, akının ziyanını en üst seviyeye çıkarmak için daha evvel bildirilmemiş özelliklere sahip berbat gayeli bir komut belgesi oluşturuyor. Buradaki yenilik, tehdidin sistemde yüklü olan mevcut Windows sürümünü denetim etmesi ve BitLocker özelliklerini buna nazaran aktifleştirmesi. Bu biçimde tehdidin Windows Server 2008’e kadar yeni ve eski sistemlere bulaşabileceğine inanılıyor.

İşletim sistemi sürümünün taarruz için uygun olması durumunda, komut evrakı önyükleme ayarlarını değiştiriyor ve BitLocker kullanarak tüm şoförleri şifrelemeye çalışıyor. Yeni bir önyükleme kısmı oluşturarak bilgisayarın şoföründe işletim sisteminin ön yüklenmesi için gerekli belgeleri içeren farklı bir kısım kuruyor. Bu aksiyon kurbanı daha sonraki bir evrede kilitlemeyi amaçlıyor. Saldırganlar ayrıyeten BitLocker’ın şifreleme anahtarını garanti altına almak için kullanılan koruyucuları da siliyor, böylelikle kurban bunları kurtaramıyor.

Kötü hedefli komut belgesi daha sonra sistem hakkındaki bilgileri ve ele geçirilen bilgisayarda oluşturulan şifreleme anahtarını tehdit aktörü tarafından denetim edilen sunucuya gönderiyor. Akabinde ipucu niteliğinde olan ve atağın araştırılmasına yardımcı olabilecek günlük kayıtlarını ve çeşitli belgeleri silerek izini kapatıyor.

Son adımda berbat maksatlı yazılım sistemi kapatmaya zorluyor ki, bu farklı bir önyükleme kısmında belgelerin oluşturulması ve tekrar yüklenmesi ile sağlanan bir yetenek. Kurban BitLocker ekranında şu bildirisi görüyor: “Bilgisayarınızda artık BitLocker kurtarma seçeneği mevcut değil”.

Sistemin zorla kapatılmasından sonra kurbanın ekranında beliren mesaj

Kaspersky kelam konusu komut belgesini “ShrinkLocker” olarak isimlendirdi. Bu isim, saldırganın sistemin şifrelenmiş evraklarla yanlışsız formda ön yüklenmesini sağlamak için gerekli olan kritik yine kısım boyutlandırma prosedürünü vurguluyor.

Kaspersky Küresel Acil Durum Müdahale Grubu Olay Müdahale Uzmanı Cristian Souza, şunları söylüyor: “Bu hadisede bilhassa telaş verici olan şey, başlangıçta bilgi hırsızlığı yahut ifşa risklerini azaltmak için tasarlanan BitLocker’ın saldırganlar tarafından makûs niyetli emeller için kullanılmasıdır. Bir güvenlik tedbirinin bu formda silah haline getirilmesi acımasız bir ironi. BitLocker kullanan şirketlerin güçlü parolaları ve kurtarma anahtarlarını inançlı bir halde saklanması çok kıymetlidir. Çevrimdışı tutulan ve test edilen tertipli yedeklemeler de temel muhafaza tedbirleridir.” 

Olayın detaylı teknik analizi Securelist’te yer alıyor. Kaspersky uzmanları, saldırganların raporda açıklanan özellikten yararlanmasını önlemek için aşağıdaki hafifletme tedbirlerini öneriyor:

  • BitLocker’ı berbata kullanmaya çalışan tehditleri tespit etmek için sağlam, düzgün yapılandırılmış bir güvenlik yazılımı kullanın. Tehditleri proaktif olarak araştırmak için Yönetilen Algılama ve Cevap (MDR) uygulayın.
  • Şifreleme özelliklerinin yetkisiz olarak aktifleştirilmesini yahut kayıt defteri anahtarlarının değiştirilmesini önlemek için kullanıcı ayrıcalıklarını sonlandırın.
  • Virüs bulaşmış sistemler saldırgan tesir alanlarına parola yahut anahtar iletebileceğinden, hem GET hem de POST isteklerini yakalayarak ağ trafiğinin günlüğe kaydını ve izlenmesini aktifleştirin.
  • VBScript ve PowerShell yürütme olaylarını izleyin. Günlüğe kaydedilen komut belgelerini ve komutları lokal silme sürecine karşılık aktif bir biçimde saklamak için harici bir depolamaya kaydedin

Kaynak: (BYZHA) Beyaz Haber Ajansı

yazar avatarı
Ankara Gündem Haber
BU KONUYU SOSYAL MEDYA HESAPLARINDA PAYLAŞ
ZİYARETÇİ YORUMLARI

Henüz yorum yapılmamış. İlk yorumu aşağıdaki form aracılığıyla siz yapabilirsiniz.

BİR YORUM YAZ
haber anka son dakikaOrdu son dakika haberrize son dakikaankara son sondakika haberleristanbul sondakika haberlergazete karserzurum güncel haberlerhaberler sondakika 34son dakika haberlerimAnkara Asfalt Firmalarısoğuk asfaltankara araç kaplamaAnkara Asfalt FirmalarıAnkara Asfalt Firmalarıvizesiz balkan turuAnkara AsfaltAnkara Asfalt Ankara Asfalt FirmalarıAnkara Gündem HaberAnkara Matematik Özel DersAnkara Asfalt Google Bilgi PaneliAnkara muhasebeciAnkara Web Tasarım ankara eşya depolamaKırıkkale Gündem Haber