CosmicBeetle grubu diğer fidye yazılımı çeteleriyle güçlerini birleştirerek Avrupa ve Asya’daki işletmeleri hedef alıyor
Güvenlik araştırmacıları, CosmicBeetle tehdit grubunun son faaliyetlerini haritalandırarak yeni ScRansom fidye yazılımının konuşlandırıldığını belgeledi ve diğer köklü fidye yazılımı çeteleriyle bağlantılarını keşfetti. C
osmicBeetle, özellikle Avrupa ve Asya’daki küçük ve orta ölçekli işletmelere (KOBİ’ler) fidye yazılımı yayıyor. Siber suçluların Türkçe fidye notu ve mail adresleri kullanmaları bu zararlı yazılımın ardında bir Türk mü var şüphesi uyandırdı.
Güvenlik araştırmacıları, tehdit aktörünün sızdırılan LockBit oluşturucusunu kullandığını ve LockBit’in fidye yazılımı itibarından yararlanmaya çalıştığını gözlemledi. LockBit’in yanı sıra , CosmicBeetle’ın muhtemelen Mart 2024’ten bu yana aktif olan ve hızla artan faaliyetleriyle yeni bir fidye yazılımı çetesi olan hizmet olarak fidye yazılımı aktörü RansomHub’ın yeni bir iştiraki olduğuna inanılıyor.
Saldırıların arkasında bir Türk olabilir mi?
CosmicBeetle, muhtemelen son birkaç yılın en kötü şöhretli fidye yazılımı çetesi olan ve kısa süre önce çökertilen LockBit’i taklit ederek bu sorunları kısmen ele almaya ya da daha doğrusu gizlemeye çalıştı. LockBit adını kullanarak kurbanları ödeme yapmaya daha kolay ikna etmeyi umuyordu.
CosmicBeetle ayrıca Türkçe fidye notu içeren özel örneklerini oluşturmak için sızdırılan LockBit Black builder’ı kullandı. Zaufana Trzencia Strona analistleri yakın zamanda CosmicBeetle hakkında bir blog yazısı yayımlayarak CosmicBeetle’ı gerçek bir kişiye – bir Türk yazılım geliştiricisine – atfetmiş olsalar da Güvenlik araştırmacıları bu atfın doğru olduğunu düşünmüyor.
Saldırıdan etkilenen sektörler: Üretim, ilaç, hukuk, eğitim, sağlık, teknoloji, konaklama-eğlence, finansal hizmetler ve yerel yönetimler
CosmicB zararlısı hedeflerine saldırmak için genellikle kaba kuvvet yöntemlerini benimser. Bunun yanı sıra bilinen çeşitli güvenlik açıklarını da kötüye kullanır. Dünyanın dört bir yanındaki her türlü dikey sektörden küçük ve orta ölçekli işletmeler, bu tehdit aktörünün en yaygın kurbanlarıdır çünkü etkilenen yazılımı kullanma olasılığı en yüksek olan veya sağlam yama yönetimi süreçlerine sahip olmayan kesim budur. KOBİ’lere yönelik saldırıları şu sektörlerde gözlemledi: Üretim, ilaç, hukuk, eğitim, sağlık, teknoloji, konaklama-eğlence, finansal hizmetler ve bölgesel yönetim.
ScRansom şifrelemenin yanı sıra etkilenen makinedeki çeşitli işlemleri ve hizmetleri de öldürebilir. CosmicB zararlısı ilginç hedefleri tehlikeye atmayı ve onlara büyük zarar vermeyi başarmış olsa da ScRansom çok karmaşık bir fidye yazılımı değildir. Bunun nedeni çoğunlukla CosmicB’nın fidye yazılımı dünyasında olgunlaşmamış bir aktör olması ve ScRansom’un dağıtımında yaşanan sorunlardır. ScRansom’dan etkilenen ve ödeme yapmaya karar veren kurbanlar dikkatli olmalıdır.
Güvenlik araştırmacıları, CosmicB tarafından son şifreleme şeması için kullanılan bir şifre çözücü elde etmeyi başardı. ScRansom sürekli geliştiriliyor, bu da fidye yazılımları için asla iyi bir işaret değil. Şifreleme (ve şifre çözme) sürecinin aşırı karmaşıklığı hatalara açık ve tüm dosyaların geri yüklenmesini şüpheli hale getirir. Başarılı bir şifre çözme işlemi, şifre çözücünün düzgün çalışmasına ve CosmicBeetle’ın gerekli tüm anahtarları sağlamasına bağlıdır ve bu durumda bile bazı dosyalar tehdit aktörü tarafından kalıcı olarak yok edilebilir. En iyi senaryoda bile şifre çözme işlemi uzun ve karmaşıktır.
Huawei Mate XT Tanıtıldı: Üç Kez Katlanabilen İlk Telefon