Resim 1
Resim 2
Resim 3

Kaspersky: ‘Tehdit grubu Lazarus, savunma endüstrisini hedef alıyor’

Kaspersky Küresel Araştırma ve Analiz Ekibi Kıdemli Güvenlik Araştırmacısı Seongsu Park:

"Lazarus, belki de 2020'nin en aktif tehdit aktörüydü. Bu durum yakın zamanda değişecek gibi görünmüyor"

Kaspersky araştırmacıları, 2009'dan beri aktif olan ve bir dizi çok yönlü kampanyayla bağlantılı olduğu tespit edilen, oldukça üretken, gelişmiş tehdit aktörü Lazarus'un savunma endüstrisini hedeflediğini belirledi. Kaspersky açıklamasına göre, Lazarus, günümüzün en aktif tehdit aktörlerinden biri olarak öne çıkıyor. Lazarus, bugüne dek büyük ölçekli siber casusluk kampanyalarına, fidye yazılımı kampanyalarına ve hatta kripto para piyasasına yönelik saldırılara dahil oldu. Son birkaç yıldır finans kurumlarına odaklanan Lazarus'un, 2020'nin başında savunma sanayini hedefleri arasına eklediği anlaşılıyor.

Kaspersky araştırmacıları, bir kurumun şüphelendiği güvenlik tehdidine müdahale için çağrıldıklarında bu kampanyadan ilk kez haberdar oldu ve kurumun özel bir arka kapının kurbanı olduğunu keşfetti. "ThreatNeedle" olarak adlandırılan bu arka kapı, virüslü ağlar aracılığıyla yatay olarak hareket ediyor ve gizli bilgilerin çalınmasını sağlıyor. Tehditten şimdiye dek bir düzineden fazla ülkede yer alan kuruluşlar etkilendi.

Tehdit, ilk bulaşmasını hedefli kimlik avı yoluyla gerçekleştiriyor. Kurum içinde hedeflenen kişiye kötü amaçlı kod içeren bir word dosyası veya şirket sunucularında barındırılan bir bağlantının olduğu e-postalar gönderiliyor. e-postaların konusu genellikle salgına dair acil güncellemelerle ilgili oluyor ve mesaja saygın bir tıp merkezinden gönderilmiş süsü veriliyor. Belge açıldığında, kötü amaçlı kod sisteme giriyor ve dağıtım işleminin bir sonraki aşamasına geçiliyor. Kampanyada kullanılan ThreatNeedle kötü amaçlı yazılımı, Lazarus grubuna ait olan ve daha önce kripto para şirketlerine saldırdığı görülen Manuscrypt adlı bir kötü amaçlı yazılım ailesine ait bulunuyor. ThreatNeedle, sisteme kurulduktan sonra kurbana ait cihazın tam kontrolünü ele geçiriyor, dosyaları değiştirmekten uzaktan gönderilen komutları yürütmeye kadar her şeyi yapabiliyor.

"Ekstra güvenlik önlemleri almak çok önemli"

Grup, hem ofis bilgi teknolojileri ağlarından hem de tesisin sınırlandırılmış ağından veri çalabiliyor. Şirket politikasına göre, bu iki ağ arasında hiçbir bilgi aktarılmaması gerekiyor. Ancak yöneticiler sistemleri korumak için her iki ağa da bağlanabiliyor. Lazarus, bunu yönetici iş istasyonlarının kontrolünü ele geçirerek ve kısıtlanmış ağdaki gizli bilgileri çalmak için kötü amaçlı bir ağ geçidi kurarak gerçekleştiriyor.

Açıklamada görüşlerine yer verilen Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT) Kıdemli Güvenlik Araştırmacısı Seongsu Park, "Lazarus, belki de 2020'nin en aktif tehdit aktörüydü. Bu durum yakın zamanda değişecek gibi görünmüyor. Bu yılın ocak ayında Google Tehdit Analizi Ekibi, Lazarus'un güvenlik araştırmacılarını hedef almak için aynı arka kapıyı kullandığını bildirdi. Gelecekte başka ThreatNeedle saldırıları da bekliyoruz, gözümüzü dört açacağız." ifadelerini kullandı.

ICS CERT Güvenlik Uzmanı Vyacheslav Kopeytsev de Lazarus'un sadece üretken değil, aynı zamanda son derece sofistike bir grup olduğunu belirterek, "Yalnızca ağ bölümlemesinin üstesinden gelmekle kalmadılar, aynı zamanda oldukça kişiselleştirilmiş ve etkili hedef kimlik avı e-postaları oluşturmak için kapsamlı araştırmalar yaptılar ve çalınan bilgileri uzaktaki sunucuya aktarmak için özel araçlar geliştirdiler. Halen uzaktan çalışmanın getirdiği zorluklarla uğraşan ve nispeten daha savunmasız olan endüstrilerle bu tür gelişmiş saldırılara karşı koruma sağlamak için ekstra güvenlik önlemleri almak çok önemli." değerlendirmesinde bulundu.

"Personelinize temel siber güvenlik eğitimi verin"

Kaspersky uzmanları, kurumları ThreatNeedle gibi saldırılardan korumak için şunları öneriyor:

Hedefli saldırıların çoğu kimlik avı veya diğer sosyal mühendislik teknikleriyle başladığından personelinize temel siber güvenlik eğitimi verin. Kurumunuzun operasyonel teknoloji (OT) veya kritik altyapısı varsa kurumsal ağdan ayrılmış olduğundan veya yetkisiz bağlantılara izin verilmediğinden emin olun. Çalışanların siber güvenlik politikalarından haberdar olmasını ve bunlara uymasını sağlayın.

SOC ekibinizin en son tehdit istihbaratına (TI) erişim sağlayın. Kaspersky Tehdit İstihbarat Portalı, şirketin TI için sunduğu erişim noktasıdır ve Kaspersky tarafından 20 yıldan uzun süredir toplanan siber saldırı verilerini ve analizleri sağlar. Kaspersky Anti Targeted Attack Platform gibi, ağ düzeyinde gelişmiş tehditleri erken aşamada algılayan kurumsal nitelikte güvenlik çözümleri kullanın. OT ağ trafiğinde izleme, analiz ve tehdit algılamaya olanak tanıyan Kaspersky Industrial CyberSecurity gibi endüstriyel düğümler ve ağlar için özel olarak tasarlanmış bir çözümden yardım alabilirsiniz."

Kaynak: AA

Çok Okunan Haberler

Son 24 Saat
Son 7 Gün
Son 30 Gün

İspanya Donanması’na 30 milyon euroluk yeni Carnota sınıfı gemi

İspanya Bakanlar Kurulu, yaklaşık 30 milyon euro değerinde yeni...

Azerbaycan Cumhurbaşkanı Aliyev’e SALVO ve KAYRA tanıtıldı

Azerbaycan Cumhurbaşkanı İlham Aliyev, DEARSAN ve MİRAS tersanelerinin ortak...

Navantia, Avustralya’daki varlığını güçlendiriyor

İspanyol gemi inşa şirketi Navantia’nın Avustralya iştiraki Navantia Australia,...

2026-2027 Uçuş Eğitim Yılı’nın ilk uçuşunu Hava Kuvvetleri Komutanı Orgeneral Rafet Dalkıran yaptı

Hava Kuvvetleri Komutanı Orgeneral Rafet Dalkıran, 2026-2027 Uçuş Eğitim...

EDGE, Brezilyalı havacılık şirketi AKAER’i satın aldı

Birleşik Arap Emirlikleri (BAE) merkezli savunma sanayii şirketler grubu...

Türkiye’den savunma sanayiine dev kaynak: Harcamalar yüzde 229 artırılacak

Türkiye’nin 2027-2029 dönemini kapsayan Orta Vadeli Programı (OVP), savunma...

ABD, F-35’in dahili füze kapasitesini artırıyor: Hedef 2030’da 6 füze

ABD, F-35 Lightning II savaş uçaklarının dahili silah bölmesinde...

HAVELSAN, Mısır’ın AOI kuruluşuyla, HAMZA-1 İHA için satış anlaşması imzaladı

Mısır'da düzenlenen El Alamein Uluslararası Havacılık Fuarı 2026’da HAVELSAN...

Savunma Sanayii Başkanı Prof. Dr. Haluk Görgün, Polonya Savunma Bakanı ile MSPO 2026’da görüştü

Savunma Sanayii Başkanı Prof. Dr. Haluk Görgün, Polonya’da düzenlenen...

İngiltere’den Rus denizaltılarına karşı 1,5 milyar sterlinlik Atlantic Bastion hamlesi

İngiltere, Rusya’nın deniz altı faaliyetlerine karşı koymak ve kritik...

Saab, İngiltere’ye acil ihtiyaç kapsamında Giraffe 1X radarlar teslim etti

Saab UK, acil operasyonel ihtiyaç kapsamında Kraliyet Hava Kuvvetleri’ne...

TEKNOFEST Güneydoğu için geri sayım başladı: Şanlıurfa hazır

TEKNOFEST Güneydoğu, 30 Eylül-4 Ekim tarihleri arasında Şanlıurfa’da düzenlenecek....

HAVELSAN, Mısır’ın AOI kuruluşuyla, HAMZA-1 İHA için satış anlaşması imzaladı

Mısır'da düzenlenen El Alamein Uluslararası Havacılık Fuarı 2026’da HAVELSAN...

Rheinmetall Canada, ABD Donanması’na uçak yer destek ekipmanı sağlayacak

Alman savunma sanayii devi Rheinmetall, ABD Donanması’nın MSU-200NAV sistemlerinde...

Canik, yeni M3 FALCON’u MSPO 2026’da ilk kez sergileyecek

Canik, hava platformları için özel olarak geliştirdiği açık sürgü...

Diğer Dillerdeki Haberler

Benzer Haberler