Sonrasında yaşananlar da aynı derecede sıradan. Bitdefender 700 bin güvenlik olayını analiz ettiğinde, yüksek riskli olayların %84'ünde zaten makinede bulunan çalıştırılabilir dosyaların yer aldığı görüldü. Bunlar, BT ekiplerinin her gün kullandığı yönetim araçlarının aynısı. Hiçbir kötü amaçlı yazılım yüklenmedi, çünkü hiçbir kötü amaçlı yazılıma ihtiyaç duyulmadı. Her iki teknik de zekice değil ama ikisi de kazanıyor. Nedeni saldırganların fikirlerinin tükenmesi değil, fikir aramamaları. Bir sonraki şirkette ve ondan sonraki şirkette aynı şekilde çalışacak bir şey arıyorlar.
Microsoft ve Bitdefender Verileri Ne Gösteriyor?
ClickFix'in öne çıkmasının nedeni, savunma sistemlerinin yakalamak üzere tasarlandığı tüm izleri ortadan kaldırması. Tarama gerektiren bir ek, tespit edilecek bir exploit veya eşleştirilecek bir imza bulunmuyor. Ancak kaynağa göre saldırganların bu yöntemi seçmesinin birincil nedeni tespitten kaçınma değil, tekrarlanabilir olması ve tespitten kaçınma avantajının bununla birlikte ücretsiz gelmesi.Bitdefender verilerindeki %84'lük oran da aynı mantığı doğruluyor. Yüksek riskli olayların büyük çoğunluğunda saldırganlar kendi araçlarını getirmek yerine işletim sistemiyle birlikte gelen komut dosyası motorlarını, uzaktan yönetim yardımcı programlarını, arşivleme araçlarını ve yönetim ikili dosyalarını kullandı. Bu araçların seçilme nedeni öncelikle gizlilik değil; her ortamda bulunmaları, tanıdık olmaları ve en önemlisi her ortamda aynı olmaları. Bir dizilimi bir kez öğrenen operatör, bir sonraki kurbanda uyarlama yapmadan aynı dizilimi çalıştırabiliyor. Taşınacak, hedef sisteme göre uyarlanacak veya test edilecek hiçbir şey kalmıyor. Komuta kontrol trafiği de aynı içgüdüyle, kuruluşun zaten güvendiği ve izin verdiği bulut hizmetleri üzerinden yönlendiriliyor.
Güvenlik Açıkları ve Uç Cihazlarda Jenerik Model
Verizon'un en son Veri İhlali Araştırmaları Raporu, güvenlik açıklarından yararlanmayı bu yıl veri setindeki en belirgin ilk erişim vektörü olarak gösteriyor ve oran %20'den %31'e yükseliyor. Bu tek bir yılda %55'lik artış anlamına geliyor ve beceriden çok taramayı ödüllendiren tek kategoride yaşanan bir yükseliş.Uç cihazların popüler olmasının nedeni ilginç olmaları değil, prosedürün bir karta yazılacak kadar kısa olması. İnternete açık cihazlardaki yeni CVE'leri izle, uzaktan kod yürütme sağlayan ve kimlik doğrulama gerektirmeyen kolay olanları filtrele, sonra bekle. Genellikle birkaç gün içinde bir araştırmacı GitHub'da çalışan bir kavram kanıtı yayımlıyor. Yayımlandığında interneti geniş ölçekte tara ve henüz yamalanmamış olan ne varsa ele geçir. Bu zincirde kimsenin bir şey geliştirmediği dikkat çekiyor. Exploit, halka açık bir depoda, başkasının belirlediği bir takvimde, bir araştırmacıdan ücretsiz olarak geliyor. Gereken tek yetenek, başkalarının kodunu hızlı ve büyük hacimde çalıştırabilmek. Maruz kalma durumu seçim kriteri haline geliyor ve kurbanın kim olduğu çok da önemli olmuyor.
Kaynak bu durumu meşru ekonomideki jenerik ilaç üreticisine benzetiyor. Jenerik üretici ilaç keşfetmez, başkasının araştırması halka açık hale geldiğinde bilinen bir formülü hacimli olarak üretir ve icat yerine maliyet ve pazara çıkış hızında rekabet eder. Buradaki durum da bir araştırma operasyonu değil, kavram kanıtı GitHub'a düştüğü gün patenti sona eren bir jenerik işi.
Fidye Yazılımı Zirvesinde Qilin ve The Gentlemen Yarışı
Bu standardizasyon tercihi kazananlarda da görülüyor. Bir yıldan uzun süredir fidye yazılımı sızıntı sitesi sıralamalarında zirvede yer alan Qilin, bu süre zarfında yaklaşık 1600 kurban üstlendi ve genellikle ayda yüzden fazla kurban açıkladı. Haziran ayında yerini 121 kurban iddiasıyla The Gentlemen'a bıraktı, aynı ay Qilin 80 kurban açıkladı. Bunlar grupların kendileri hakkında yayımladığı rakamlar olduğu için denetlenmiş sayılar değil, iddialar olarak değerlendiriliyor ancak iki grup zirve için yarışıyor ve rekabet ettikleri şey işlem hacmi. Liderlik tablosu kurban sayısını sayıyor, teknik başarıyı değil.Daha açıklayıcı ayrıntı ise rakibin nereden geldiği. The Gentlemen, eski bir Qilin iştirakinden dallanarak ortaya çıktı ve Bitdefender'ın tehdit değerlendirmesinde aktarıldığı üzere başarılı fidye yazılımı oyun kitaplarının nasıl geri dönüştürülüp geliştirildiğini gösterdi. Prosedür bir organizasyondan çıkıp diğerine geçti ve yeni ellerde aynı şekilde çalıştı. Bu, grupların gerçekte neye sahip olduğunun en net ifadesi olarak yorumlanıyor: Bir exploit, bir araç veya bir sır değil, yazıya dökülebilen, devredilebilen ve tekrar çalıştırılabilen bir yöntem.
ClickFix ve Yerleşik Araçlar Neden Tercih Ediliyor?
ClickFix bu açıdan bakıldığında cazibesini açıkça gösteriyor. Bir tespit geldiğinde yeniden oluşturulacak bir yük yok, çünkü yük yok. Bir satıcı yama yayımladığında yeniden geliştirilecek bir exploit yok, çünkü hiçbir güvenlik açığı kullanılmıyor. Bir yem çalışmayı bıraktığında web sayfasındaki metni yeniden yazmak yeterli. Teknik zarif bir şekilde değer kaybediyor ve bu, binlerce kez çalıştırmayı planladığınız bir şeyden tam olarak beklediğiniz özellik. Ayrıca hedefin teknoloji yığınına hiç bağlı olmadığı için her yerde aynı şekilde çalışıyor. Talimatları izlemeye istekli bir kişiye bağlı ve bu bileşen dünyanın her ortamında aynı sürümde bulunuyor ve yaması mevcut değil.Yaşamın yerleşik araçlarla sürdürülmesi olarak adlandırılan yaklaşım da aynı fikrin bir adım ilerisi. İlk erişim operasyonun sadece başlangıcı. Verilerin çalınması veya sistemlerin şifrelenmesiyle sonuçlanan sonraki çalışmalar da aynı mantıkla ilerliyor ve nereye yönlendirilirse aynı sonucu üreten bir oyun kitabı üzerinde çalışıyor. Saldırgan hiçbir şey getirmediğinde bulunacak hiçbir şey olmuyor. Bu araçların meşru yönetimden ayırt edilmesinin zor olması önemli bir bonus sağlıyor ancak seçilme nedeni bu değil. Yine de savunucuların en çok zorlandığı kısım burası.
Düşen Fidye Gelirleri ve Yapay Zeka Tartışması
Siber suç gerçekten tekrarlanabilir prosedüre dayalı bir hacim işiyse, finansal tablonun da baskı altındaki bir hacim işi gibi görünmesi gerekir ve öyle de görünüyor. Verizon'un en son raporunda fidye yazılımı yeniden büyüyerek tüm ihlallerin %48'ini oluşturuyor, bir önceki yıl bu oran %44'tü. Aynı dönemde para ters yöne hareket etti: Fidye yazılımı kurbanlarının %69'u ödeme yapmadı ve ödenen medyan fidye 150 bin dolardan 139 bin 875 dolara düştü. Bitdefender'ın fidye yazılımı sızıntı sitelerine ilişkin takibi yalnızca Haziran 2026'da 704 kuruluşun kurban olarak ilan edildiğini saydı. Daha fazla kurban, daha az para. Bu girişim başına düşen gelirin azalması demek ve buna karşı rasyonel tepki her girişimi daha ayrıntılı hale getirmek değil, her girişimi daha ucuz ve daha tekrarlanabilir kılmak ve daha fazlasını çalıştırmak.Yapay zeka tartışması da bu aritmetikle kesişiyor. Oyun kitabı yaklaşımı girişim başına saldırgana neredeyse hiçbir maliyete neden olmuyor: Tarama ucuz, exploit ücretsizdi ve araçlar zaten kurbanın makinesinde yüklüydü. Döngüye bir model koymak her girişime gerçek bir maliyet ekliyor ve bu maliyet yıllardır sıfıra doğru çekilen bir işte yanlış yere ekleniyor. Bu, hedef başına daha büyük yatırımın haklı görülebileceği az sayıda yüksek değerli kuruluşa yönelik değil, maruz kalan herkesi hedef alan bir hacim operasyonu. Bir avuç yüksek değerli kurbana karşı istihbarat için ödeme yapmak geri dönüş sağlayabilir ancak birkaç bin küçük işletmeden oluşan bir listeye karşı sağlamıyor.
Yapısal itiraz daha derin. Otonom bir ajan doğaçlama yapar, bir ortamı keşfeder, bir yol bulur ve bulduğu yol o ortama özgüdür. Bir sonraki şirkete karşı çalıştırıldığında farklı bir şey yapar. Bu gerçekten etkileyici ve bir oyun kitabının tam tersi. Fidye yazılımı bir iştirak modeli olarak çalışıyor. Bir franchise'ın tüm amacı, bir kez yazılan bir prosedürün yabancı ellerde aynı sonucu üretmesi. Varyans bu modelin düşmanı, doğaçlama yapan birini belgeleyemez, bir iştiraki onunla eğitemez ve görmediğiniz bir kurbanda ne yapacağını öngöremezsiniz. Her sorunu farklı çözen bir araç, tüm avantajı her seferinde aynı şeyi yapmak olan bir işletme için varlık değil. Kaynak, modelin çevrimdışı olarak oyun kitabını geliştirmeye yardımcı olmak için kullanılmasının rasyonel olduğunu ve muhtemelen zaten gerçekleştiğini, ancak canlı olarak her kurbanda doğaçlama yapan bir yürütücü olarak kullanılmasının parayı takip etmediğini belirtiyor. Yeni güvenlik açıkları bulma iddiası için de aynı mantık geçerli, çünkü bu iş zaten oraya yatırım yapmayı reddediyor ve uç cihaz prosedürü başkasının bu işi ücretsiz ve öngörülebilir bir ritimde yayımlaması sayesinde çalışıyor.
Standart Saldırıya Karşı Standart Savunma
Bu tablonun cesaret verici sonucu, standart bir saldırının standart bir savunma problemi olması. Sınırsız yaratıcılığa karşı savunma yapılmıyor, oyun kitabının bağlı olduğu az sayıda kapı kapatılıyor ve oyun kitabı her kurban için yeniden tasarlanmayı göze alamıyor.Kaynakta önerilen savunma adımları şöyle sıralanıyor:
- Akıllıca yama yapın. Her şeyi hızla yamalamak gerekmiyor. Saldırganın filtresi halka açık: İnternete açık, uzaktan kod yürütme, kimlik doğrulama gerektirmeyen. Kendi varlıklarınız üzerinde aynı filtreyi çalıştırdığınızda listeniz ortaya çıkıyor. Pencere, danışma belgesinin yayımlanması ile GitHub'da ilk çalışan kavram kanıtının ortaya çıkması arasındaki boşluk ve genellikle yalnızca birkaç gün sürüyor. Bu pencere içinde yama yapıldığında prosedür size hiç ulaşmıyor.
- Çalışabilecek olanı azaltın. Uygulama kontrolü ve komut dosyası yürütme politikası, ClickFix zincirini yapıştırılan bir komutun çalışan bir sürece dönüştüğü noktada kırıyor.
- Yerleşik araçları kapsamlandırın. Çoğu kullanıcının %84'lük dilimde ortaya çıkan uzaktan yönetim ve komut dosyası yardımcı programlarına meşru bir ihtiyacı yok. Kaldırılamazlar ancak kimlerin çağırabileceği sizin vereceğiniz bir karar.
- Kimliği gerçek çevre olarak ele alın. Paylaşılan kimlik bilgileri, aşırı geniş hizmet hesapları ve her yerde yönetici olan anahtarlar, tek bir ele geçirilmiş makineyi olaya dönüştüren unsurlar. Listedeki en az moda olan madde ve tutarlı biçimde en belirleyici olanı.
- Olaylara birlikte bakın. Yaşamın yerleşik araçlarla sürdürülmesi saldırısında tek başına hiçbir şey yanlış görünmüyor. Çalışan bir uzaktan yönetim aracı normal, o hesabın oturum açması normal, o makinenin bulut depolama ile konuşması normal. Normal olmayan, bu üç şeyin o ana bilgisayarda, o saatte, o sırayla gerçekleşmesi. Her birini tek başına kontrol eden bir araç üçünü de temiz olarak işaretler.
- Birilerinin gerçekten izlediğinden emin olun. Bitdefender'ın olay müdahale ve MDR ekiplerinin yürüttüğü araştırmalarda aynı iki bulgu tekrar tekrar ortaya çıkıyor: Ya hiç uç nokta tespiti dağıtılmamış oluyor ya da dağıtılmış olmasına rağmen kimse izlemiyor, diğer uçta güvenlik operasyonları ekibi veya yönetilen hizmet bulunmuyor. Üçüncü versiyon ise dışarıdan başarı gibi göründüğü için en sinir bozucu olanı: Araçlar çalışıyor, uyarı oluşturuluyor ve olanı durdurma yetkisine sahip hiç kimseye ulaşmıyor. Kimsenin izlemediği tespit, tespit değildir, sonradan okuyacağınız bir günlük dosyasıdır.

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.