Ransomware Qruplarının Yeni Taktikaları: Citrix Bleed 2, BYOVD və Təchizat Zənciri Etibarnamələri
Kibertəhlükəsizlik mütəxəssisləri, Anubis Ransomware əməliyyatı ilə əlaqəli haker qruplarının ilkin giriş əldə etmək üçün Citrix Bleed 2 (CVE-2025-5777) boşluğunu aktiv şəkildə Exploit etdiyini müşahidə ediblər. Bu, Ransomware qruplarının hədəf sistemlərə daxil olmaq üçün istifadə etdiyi taktika və metodlarda ciddi dəyişikliklərin baş verdiyini göstərir.
Citrix Bleed 2 Zəifliyinin İstismarı
Citrix Bleed 2, kritik bir boşluq olaraq, hakerlərə şəbəkəyə icazəsiz giriş imkanı verir. Anubis qrupunun bu boşluqdan istifadə etməsi, hücumların miqyasını və təsirini artıra biləcək yeni bir tendensiyanın başlanğıcıdır. Bu cür boşluqların istismarı, təşkilatlar üçün ciddi risklər yaradır və onların təhlükəsizlik infrastrukturunu sürətlə yeniləməli və yamaqları tətbiq etmələrini zəruri edir.
Ransomware Əməliyyatlarında Yeni Taktikalar
Hücum edənlərin əsas taktikaları fərqli olsa da, onların ortaq əməliyyat metodları üzə çıxır. Bunlara aşağıdakılar daxildir:
- Qanuni Remote Management and Monitoring (RMM) Vasitələri: Hakerlər, qurbanın şəbəkəsinə daxil olduqdan sonra daha geniş yayılmaq və nəzarəti ələ keçirmək üçün TeamViewer, AnyDesk kimi qanuni RMM proqramlarından istifadə edirlər. Bu, onların fəaliyyətlərini aşkar etməyi çətinləşdirir.
- Etibarnamə Əldə Etmə (‘Credential Access’): Şəbəkəyə ilkin girişdən sonra hakerlər daxili sistemlərə daxil olmaq, imtiyazlarını yüksəltmək və daha həssas məlumatlara çatmaq üçün istifadəçi adları və parollar kimi etibarnamələri oğurlamağa çalışırlar.
- Şəbəkədə Yan Hərəkət (‘Lateral Movement’): Etibarnamələr əldə edildikdən sonra hücum edənlər şəbəkədə sərbəst hərəkət edərək digər sistemlərə və serverlərə daxil olur, məlumatları şifrələmək və ya oğurlamaq üçün mövqelərini möhkəmləndirirlər. Bu proses ‘hands-on-keyboard’ prosedurları vasitəsilə, yəni insan tərəfindən idarə olunan aktiv müdaxilələrlə həyata keçirilir.
Genişlənən Təhlükələr: BYOVD və Təchizat Zənciri Etibarnamələri
Son dövrlərdə Ransomware qrupları, Anubis nümunəsində olduğu kimi, yalnız mövcud boşluqları istismar etməklə kifayətlənmir. Onlar həmçinin BYOVD (Bring Your Own Vulnerable Driver) hücumları və təchizat zənciri vasitəsilə əldə edilən etibarnamələr kimi daha mürəkkəb metodlara keçid edirlər.
- BYOVD Hücumları: Bu taktika, hakerlərin qanuni, lakin zəif sürücülərdən istifadə edərək sistemlərdə imtiyazlarını yüksəltməsinə imkan verir. Bu, mövcud təhlükəsizlik həllərini keçmək üçün təsirli bir yoldur.
- Təchizat Zənciri Etibarnamələri: Təchizat zəncirindəki zəifliklərdən istifadə edərək əldə edilən etibarnamələr, hakerlərə korporativ şəbəkələrə genişmiqyaslı giriş imkanları yaradır. Bu, bir şirkətin tərəfdaşları və ya üçüncü tərəf xidmət təminatçıları vasitəsilə hücumların həyata keçirilməsini asanlaşdırır.
Müdafiə Tədbirləri və Tövsiyələr
Təşkilatlar bu cür inkişaf edən təhdidlərə qarşı özlərini qorumaq üçün aşağıdakı tədbirləri görməlidirlər:
- Bütün sistemləri və proqram təminatlarını mütəmadi olaraq yeniləmək və yamaqları tətbiq etmək.
- Güclü autentifikasiya metodları, xüsusan də iki faktorlu autentifikasiya (MFA) tətbiq etmək.
- Şəbəkə trafikini davamlı olaraq izləmək və şübhəli fəaliyyətləri dərhal aşkarlamaq.
- İstifadəçi imtiyazlarını məhdudlaşdırmaq (least privilege principle).
- Təchizat zənciri tərəfdaşları ilə təhlükəsizlik protokollarını gücləndirmək.
- İşçiləri Phishing və digər sosial mühəndislik hücumlarına qarşı maarifləndirmək.
Bu mürəkkəb hücum taktika və metodları fonunda təşkilatlar öz təhlükəsizlik strategiyalarını davamlı olaraq qiymətləndirməli və təhdidlərə qarşı dayanıqlıqlarını artırmalıdırlar.