Kaspersky Lab uzmanlarına göre ulus devletler tarafından desteklenen siber casusluk saldırıları giderek daha gelişiyor. Bu saldırılar; karmaşık, modüler ve etkinliği giderek artan algılama sistemleri tarafından fark edilmeyen araçlarla dikkatle tanımlanmış kullanıcıları hedefliyor. Bu yeni eğilim EquationDrug siber casusluk platformunun ayrıntılı bir analizi sırasında da doğrulandı. Kaspersky Lab uzmanlarına göre en gelişmiş tehdit aktörleri artık görülürlüklerini azaltmak ve gizliliklerini artırmak amacıyla zararlı yazılım platformundaki bileşen sayısına odaklanıyor.
En yeni platformlarda hedefe ve sahip olduğu bilgiye göre geniş bir yelpazede çeşitli işlevler arasından seçim yapma imkanı sağlayan birçok eklenti modülü bulunuyor. Kaspersky Lab, EquationDrug’da 116 farklı eklenti bulunduğunu tahmin etmekte.
Kaspersky Lab Global Araştırma ve Analiz Ekibi Başkanı Costin Raiu şunları ifade ediyor: “Saldırganlar daha stabil, görünmez, güvenilir ve evrensel siber casusluk araçları yaratmanın yollarını aramaktadırlar. Bu kodların canlı sistemler üzerinde özelleştirilebilen ve tüm bileşenlerin ve verilerin şifrelenmiş, standart kullanıcının erişimine kapalı bir şekilde saklanabilmesinin güvenli bir yolunu sağlayabilecek öğelere kaydırılabileceği çerçeveler oluşturmaya odaklanmışlardır. Çerçevenin gelişmişlik seviyesi bu tür aktörleri, doğrudan mali kazanca yönelik ödeme yükü ve zararlı yazılım özelliklerine odaklanan klasik siber suçlulardan ayırmaktadır.”
Saldırganların taktiklerini klasik siber suçlulardan farklılaştırdığı diğer alanlar şunlardır:
- Ölçek. Klasik siber suçlular zararlı yazılım içeren e-postaları toplu halde dağıtır veya geniş bir ölçekte web sitelerini etkilerken ulus devlet aktörleri daha hedefe yönelik, hassas darbeleri tercih etmekte, yalnızca seçtikleri bir avuç kullanıcıyı etkilemekte.
- Bireysel yaklaşım. Klasik siber suçlular tipik olarak ünlü Zeus veya Carberb truva atlarında olduğu gibi genel kullanıma açık kaynak kodlar kullanırken ulus devlet aktörleri özel zararlı yazılımlar oluşturmakta, hatta hedef bilgisayar dışında kod çözme ve yürütmeyi engelleyen kısıtlamalar uygulamakta.
- Değerli bilgileri alma. Siber suçlular genellikle mümkün olduğunca fazla kullanıcıyı etkilemeye çalışmaktadır. Ancak etkiledikleri tüm makineleri manuel olarak kontrol etmek ve bunların sahiplerini, hangi verileri içerdiklerini ve hangi yazılımları çalıştırdıklarını analiz etmek, ardından potansiyel olarak ilgi çekici verileri aktarmak için gereken zamana ve depolama alanına sahip değildirler.
- Sonuç olarak kurbanın makinesinden parola ve kredi kartı bilgileri gibi yalnızca en değerli verileri alan hepsi bir arada zararlı yazılımlar kodlamaktadırlar ki bu işlemler, kısa sürede kurulu güvenlik yazılımının dikkatini çekebilir.
- Ulus devlet saldırganlar ise istedikleri kadar veri saklayabilecek kaynaklara sahiptir. Dikkat çekmemek ve güvenlik yazılımı tarafından tespit edilmemek için rastgele kullanıcıları etkilemekten kaçınmaya çalışmakta, bunun yerine ihtiyaç duyabilecekleri her türlü veriyi her türlü hacimde kopyalayabilen genel bir uzaktan sistem yönetimi aracı kullanmaktadırlar. Ancak bu, geniş hacimli veri taşındığında ağ bağlantısı yavaşlayacağından ve şüphe uyanacağından kendilerinin aleyhine çalışmaktadır.
Costin Raiu sözlerini şöyle tamamladı: “EquationDrug gibi güçlü bir siber casusluk platformunun her türlü bilgi çalma olanağını zararlı yazılım temelinde standart olarak sağlamaması garip görünebilir. Yanıt, saldırıyı her bir kurbana göre özelleştirmek istemeleridir. Yalnızca sizi aktif olarak izlemeyi tercih etmeleri ve makinenizdeki güvenlik ürünlerinin devre dışı kalması halinde konuşmalarınızın ya da faaliyetleriniz ile ilgili diğer özel işlevlerin canlı takibine yönelik bir eklenti alırsınız. Biz, gelecekte modülerlik ve özelleştirmenin ulus devlet saldırganların başlıca özelliği olacağını düşünüyoruz.”
EquationDrug, Equation Group tarafından geliştirilen temel casusluk platformu. On yıldan uzun süreyle kullanılmış olmakla birlikte artık yerini büyük ölçüde daha da gelişmiş olan GrayFish platformuna bırakıyor. EquationDrug’ın analiziyle doğrulanan taktiksel trendler Kaspersky Lab tarafından ilk olarak, diğerlerinin yanı sıra Careto ve Regin siber casusluk kampanyaları ile ilgili araştırmalar sırasında gözlemlenmiş.
Kaspersky Lab ürünleri, Equation grubu tarafından zararlı yazılımında kullanılan bir dizi açık ile kullanıcılara yapılan bazı saldırı denemelerini tespit etti. Bu saldırıların birçoğu, bilinmeyen güvenlik açıklarından yararlanılmasını kapsamlı olarak algılayan ve engelleyen Otomatik Açıklardan Yararlanma Amaçlı Kod Engelleme teknolojisi sayesinde başarısız olmuş. Temmuz 2008’de derlendiği varsayılan ve Equation platformu kapsamında değerlendirilen Fanny solucanı ilk kez bizim otomatik sistemlerimiz tarafından Aralık 2008’de algılanmış ve kara listeye alınmış.