Menu

 ESET fidye yazılım çetesi RansomHub'ı tüm detayları ile inceledi

Siber güvenlik şirketi ESET, fidye yazılımı çetesi RansomHub'a odaklanarak mevcut fidye yazılımı ekosistemine ilişkin analizini yayımladı.

GİRİŞ: 03 Nisan 2025 - 10:15
 ESET fidye yazılım çetesi RansomHub'ı tüm detayları ile inceledi
Fotoğraf : BEYAZ

 ESET fidye yazılım çetesi RansomHub‘ı tüm detayları ile inceledi

 

ESET fidye yazılımı çeteleri arasındaki bağlantıları açığa çıkardı 

 

Siber güvenlik şirketi ESET, fidye yazılımı çetesi RansomHub'a odaklanarak mevcut fidye yazılımı ekosistemine ilişkin analizini yayımladı. 

ESET Research, RansomHub'ın iştiraklerine sunduğu araçların izini takip ederek RansomHub, Play, Medusa ve BianLian fidye yazılımı çeteleri arasındaki bağlantıları keşfetti.  ESET tarafından yayımlanan analiz, EDRKillShifter ile ilgili bulguları belgeliyor. 

RansomHub ve diğer fidye yazılımı çeteleri arasındaki bağlantılar

ESET araştırmacıları, fidye yazılımı ekosistemindeki önemli değişiklikler hakkında yeni ortaya çıkan ve şu anda hakim olan hizmet olarak fidye yazılımı çetesi RansomHub'a odaklanan derinlemesine bir analiz yayımladı. Rapor, RansomHub'ın ortaklık yapısına ilişkin daha önce yayımlanmamış bilgileri paylaşıyor ve bu yeni ortaya çıkan dev ile köklü çeteler Play, Medusa ve BianLian arasındaki açık bağlantıları ortaya çıkarıyor. Ayrıca ESET, RansomHub tarafından geliştirilen ve sürdürülen özel bir EDR katili olan EDRKillShifter'ın maskesini düşürerek, Uç Nokta Tespit ve Yanıt (EDR) katillerinin ortaya çıkan tehdidini vurguluyor. ESET, kamuya açık kavram kanıtlarından türetilen EDR katil kodunu kullanan fidye yazılımı iştiraklerinde bir artış gözlemlerken kötüye kullanılan sürücü kümesi büyük ölçüde değişmedi. 

Fidye yazılımı ekosisteminde 2024 yılında değişimler yaşandı 

RansomHub'ı araştıran ESET araştırmacısı Jakub Souček şu açıklamayı yaptı: "Fidye yazılımlarına karşı mücadele 2024 yılında iki dönüm noktasına ulaştı: Eskiden en büyük iki çete olan LockBit ve BlackCat bu mücadelenin dışında kaldı.  2022'den bu yana ilk kez, kaydedilen fidye yazılımı ödemeleri yüzde 35 gibi çarpıcı bir oranda düştü. Öte yandan, özel sızıntı sitelerinde duyurulan (kamuoyuna) kayıtlı kurban sayısı yaklaşık yüzde 15 oranında arttı. Bu artışın büyük bir kısmı, LockBit faaliyetlerini sekteye uğratan Cronos Operasyonu sırasında ortaya çıkan yeni bir hizmet olarak fidye yazılımı (RaaS) çetesi olan RansomHub'dan kaynaklanıyor.”

Yeni ortaya çıkan RaaS çetesi gibi RansomHub'ın da operatörlerden fidye yazılımı hizmetleri kiralayan iştirakçileri çekmesi gerekiyordu ve sayıların gücü olduğundan operatörler çok seçici değildi. İlk ilan Rusça konuşulan RAMP forumunda Şubat 2024'ün başlarında, ilk kurbanların gönderilmesinden sekiz gün önce yayımlandı. RansomHub, Sovyetler Birliği sonrası Bağımsız Devletler Topluluğu, Küba, Kuzey Kore ve Çin ülkelerine saldırmayı yasaklıyor. İlginç bir şekilde, iştirakçileri tüm fidye ödemesini cüzdanlarına alacakları vaadiyle cezbediyor ve operatörler iştirakçilerin yüzde 10'unu kendileriyle paylaşacaklarına güveniyor ki bu oldukça benzersiz bir şey.   

Fidye Yazılımı Çetelerinin Yeni Silahı

Mayıs ayında, RansomHub operatörleri önemli bir güncelleme yaptı: Kendi EDR katillerini tanıttılar.  Bu, kurbanın sisteminde yüklü olan güvenlik ürününü sonlandırmak, köreltmek veya çökertmek için tasarlanmış özel bir kötü amaçlı yazılım türüydü ve genellikle güvenlik açığı olan bir sürücüden faydalanılarak kullanılıyordu. RansomHub'ın EDRKillShifter adlı EDR katili, çete tarafından geliştirilen ve sürdürülen özel bir araç ve RansomHub iştiraklerine sunulmaktadır. İşlevsellik açısından, RansomHub operatörlerinin ihlal etmeyi amaçladıkları ağları korurken bulmayı umdukları çok çeşitli güvenlik çözümlerini hedefleyen tipik bir EDR katilidir. 

ESET,  EDR katillerine karşı önlem alınması için uyarıyor 

ESET araştırmacısı Jakub Souček  açıklamalarına şöyle devam etti: "Bir katil uygulama ve bunu RaaS programının bir parçası olarak iştiraklere sunma kararı nadirdir. İştirakçiler genellikle güvenlik ürünlerinden kaçmanın yollarını bulmak için kendi başlarınadır. Bazıları mevcut araçları yeniden kullanırken daha teknik odaklı olanlar mevcut kavram kanıtlarını değiştirir veya karanlık web'de bir hizmet olarak bulunan EDR katillerini kullanır. ESET araştırmacıları EDRKillShifter kullanımında ciddi bir artış olduğunu ve bunun sadece RansomHub vakalarında olmadığını gördüler. Gelişmiş EDR katilleri iki bölümden oluşur: Düzenlemeden sorumlu bir kullanıcı modu bileşeni (katil kod) ve meşru ancak savunmasız bir sürücü. Uygulama genellikle çok basittir; katil kod, genellikle verilerine veya kaynaklarına gömülü olan savunmasız sürücüyü yükler, güvenlik yazılımının işlem adlarının bir listesini yineler ve savunmasız sürücüye bir komut verir, bu da güvenlik açığının tetiklenmesine ve sürecin çekirdek modundan öldürülmesine neden olur. EDR katillerine karşı savunma yapmak zordur. Tehdit aktörlerinin bir EDR katilini konuşlandırmak için yönetici ayrıcalıklarına ihtiyacı vardır, bu nedenle ideal olarak, bu noktaya ulaşmadan önce varlıkları tespit edilmeli ve hafifletilmelidir.”

 

ESET, RansomHub'ın bağlı kuruluşlarının Play, Medusa ve BianLian olmak üzere üç rakip çete için çalıştığını keşfetti. RansomHub ve Medusa arasında bir bağlantı keşfetmek o kadar da şaşırtıcı değil çünkü fidye yazılımı iştiraklerinin genellikle aynı anda birden fazla operatör için çalıştığı yaygın bir bilgi. Öte yandan, Play ve BianLian'ın EDRKillShifter'a erişimlerinin olmasını açıklamanın bir yolu, aynı RansomHub üyesini işe almış olmalarıdır ki her iki çetenin de kapalı yapısı göz önüne alındığında bu pek olası değildir. Daha akla yatkın bir başka açıklama ise Play ve BianLian'ın güvenilir üyelerinin, RansomHub gibi yeni ortaya çıkan rakiplerle iş birliği yapması ve daha sonra bu rakiplerden aldıkları araçları kendi saldırılarında yeniden kullanmasıdır. Play, Kuzey Kore'ye bağlı Andariel grubuyla bağlantılıdır.

 

 

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

Haber Kaynağı : BEYAZ

BENZER HABERLER

Yorum Ekle

E-posta adresiniz yayınlanmayacaktır. Zorunlu alanlar * ile işaretlenmiştir

PUAN DURUMU
O AV P
1 Galatasaray Galatasaray 29 71 74
2 Fenerbahçe Fenerbahçe 28 71 68
3 Samsunspor Samsunspor 30 45 51
4 Beşiktaş Beşiktaş 28 42 48
5 Eyüpspor Eyüpspor 29 42 47
6 Başakşehir Başakşehir 28 45 42
7 Göztepe Göztepe 28 46 39
8 Gaziantep FK Gaziantep FK 28 37 39
Tamamını Göster
16 Sivasspor Sivasspor 29 39 31
17 Alanyaspor Alanyaspor 29 32 31
18 Hatayspor Hatayspor 28 29 19
19 A.Demirspor A.Demirspor 28 26 -2
O AV P
1 Kocaelispor Kocaelispor 33 53 66
2 Karagümrük Karagümrük 33 52 59
3 Gençlerbirliği Gençlerbirliği 33 45 57
4 Erzurumspor Erzurumspor 33 46 55
5 Bandırmaspor Bandırmaspor 33 46 55
6 İstanbulspor İstanbulspor 33 54 52
7 Keçiörengücü Keçiörengücü 33 55 48
8 Boluspor Boluspor 33 42 48
Tamamını Göster
17 Manisa FK Manisa FK 33 41 38
18 Şanlıurfaspor Şanlıurfaspor 33 41 37
19 Adanaspor Adanaspor 33 28 27
20 Yeni Malatyaspor Yeni Malatyaspor 33 12 -21
O AV P
1 Liverpool Liverpool 31 72 73
2 Arsenal Arsenal 31 56 62
3 Nottingham Forest Nottingham Forest 31 51 57
4 Chelsea Chelsea 31 54 53
5 Newcastle Newcastle 30 52 53
6 M.City M.City 31 57 52
7 Aston Villa Aston Villa 31 46 51
8 Fulham Fulham 31 47 48
Tamamını Göster
17 Wolves Wolves 31 43 32
18 Ipswich Town Ipswich Town 31 31 20
19 Leicester City Leicester City 31 25 17
20 Southampton Southampton 31 23 10
O AV P
1 Bayern Munih Bayern Munih 28 81 68
2 Leverkusen Leverkusen 28 63 62
3 E. Frankfurt E. Frankfurt 28 55 48
4 RB Leipzig RB Leipzig 29 47 48
5 Mainz 05 Mainz 05 28 46 46
6 Mönchengladbach Mönchengladbach 28 45 44
7 Freiburg Freiburg 28 38 42
8 B. Dortmund B. Dortmund 28 52 41
Tamamını Göster
15 St. Pauli St. Pauli 28 23 26
16 FC Heidenheim FC Heidenheim 28 32 22
17 Bochum Bochum 28 28 20
18 Holstein Kiel Holstein Kiel 28 39 18
O AV P
1 Barcelona Barcelona 30 83 67
2 Real Madrid Real Madrid 30 63 63
3 Atletico Madrid Atletico Madrid 30 49 60
4 Athletic Bilbao Athletic Bilbao 30 46 54
5 Villarreal Villarreal 29 51 48
6 Real Betis Real Betis 30 41 48
7 Celta Vigo Celta Vigo 30 44 43
8 Real Sociedad Real Sociedad 30 30 41
Tamamını Göster
17 Deportivo Alaves Deportivo Alaves 30 33 30
18 Leganes Leganes 30 29 28
19 Las Palmas Las Palmas 30 34 26
20 Real Valladolid Real Valladolid 30 19 16
O AV P
1 Inter Inter 31 69 68
2 SSC Napoli SSC Napoli 31 48 65
3 Atalanta Atalanta 31 63 58
4 Bologna Bologna 31 51 57
5 Juventus Juventus 31 47 56
6 Lazio Lazio 31 52 55
7 Roma Roma 31 46 53
8 Fiorentina Fiorentina 31 49 52
Tamamını Göster
17 Lecce Lecce 31 22 26
18 Empoli Empoli 31 24 24
19 Venezia Venezia 31 24 21
20 Monza Monza 31 25 15
O AV P
1 Paris Saint-Germain Paris Saint-Germain 28 80 74
2 Marsilya Marsilya 28 57 52
3 AS Monaco AS Monaco 28 54 50
4 Strasbourg Strasbourg 28 46 49
5 Lyon Lyon 28 54 48
6 Nice Nice 28 52 47
7 Lille Lille 28 42 47
8 Brest Brest 28 44 43
Tamamını Göster
15 Angers Angers 28 26 27
16 Le Havre Le Havre 28 31 27
17 Saint-Etienne Saint-Etienne 28 28 23
18 Montpellier Montpellier 28 21 15
O AV P
1 Ajax Ajax 28 60 70
2 PSV Eindhoven PSV Eindhoven 28 81 61
3 Feyenoord Feyenoord 28 62 56
4 FC Utrecht FC Utrecht 28 50 53
5 FC Twente FC Twente 28 54 47
6 Alkmaar Alkmaar 28 47 46
7 Go Ahead Eagles Go Ahead Eagles 28 51 45
8 SC Heerenveen SC Heerenveen 28 35 34
Tamamını Göster
15 NAC Breda NAC Breda 28 30 30
16 Willem Willem 28 29 24
17 Almere Almere 28 20 19
18 RKC Waalwijk RKC Waalwijk 29 35 19