Dropbox’daki saatli bomba tehlikesi

Trend Micro uzmanlarının yaptığı tehdit araştırmaları sırasında kötü niyetli kişilerin siber suç faaliyetlerini hızla bulut bilişim servisleri üzerine taşıdığı ortaya çıkartıldı. Siber suçluların zararlı yazılımları yaymak için seçtikleri son kurban, bulut tabanlı popüler dosya paylaşım hizmeti Dropbox oldu. Bilgisayar korsanları zararlı yazılım dağıtımını Dropbox üzerinde açtıkları geçerli kullanıcı hesaplarıyla normal bir veri trafiği akışı gibi gösteriyorlar. Bu sayede sistem yöneticilerinin dikkatini çekmiyorlar. Bilgisayarların kontrolünü ele geçirmek için uzak bağlantı araçları (RAT) kullanan siber suçlular PlugX adı verilen bir RAT’ı bulut tabanlı paylaşım servisleri üzerinden yaymaya çalışıyorlar.

Saatli bomba tehlikesi

Bahsi geçen PlugX saldırısının en önemli özelliklerinden bir tanesi virüsün adeta bir saatli bomba gibi çalışması. Trend Micro uzmanlarının belirttiğine göre belirli bir tarihte çalışacak şekilde ayarlanan zararlı yazılım bulaştığı anda aktif hale gelmediği için sistem yöneticilerinin gözünden kaçıyor. Virüs aktif hale geçtikten sonra sistem içerisinde uzak yönetici bağlantısı, şifre kurtarma programları, bağlantı noktası tarayıcıları, Htran aracı, ağ bakım araçları ve Proxy sunucuları üzerinden yayılmaya başlıyor. Virüs bahsi geçen sistem araçları üzerinden yönetici izinleri sağlayarak gizli şirket bilgilerinin bulunduğu bölümlere sızıyor.

İlk olarak Tayvan devlet kurumlarına saldırı yapıldı

Trend Micro uzmanları Mayıs ayında yakaladıkları bu saldırının ilk olarak Tayvan’daki bir devlet kurumunu hedef aldığını belirttiler. Trend Micro’nun Deep Security çözümü tarafından tespit edilebilen saldırının kaynağı olarak i.x-sync.com, m.eblog.org, p.firefox-sync.com ve heritageblog.org gibi sitelere ulaşıldı. Ayrıca bu saldırının ardından yine Dropbox üzerinden Cryptolocker ve Uprate gibi zararlı yazılımların aynı yöntem kullanılarak yayılmaya çalışıldığı tespit edildi.

20140630-102435-37475081.jpg