Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kasseika Fidye Yazılımı Güvenlik Ön Şifrelemesini Devre Dışı Bırakmak için BYOVD Hilesi Kullanıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kasseika Fidye Yazılımı Güvenlik Ön Şifrelemesini Devre Dışı Bırakmak için BYOVD Hilesi Kullanıyor

GenelSiber Güvenlik

Kasseika Fidye Yazılımı Güvenlik Ön Şifrelemesini Devre Dışı Bırakmak için BYOVD Hilesi Kullanıyor

teknomers
Son güncelleme: 25 Ocak 2024 04:41
teknomers
Paylaş
Paylaş


Olarak bilinen fidye yazılımı grubu Kasseika Güvenliği ihlal edilmiş Windows ana bilgisayarlarındaki güvenlikle ilgili süreçleri devre dışı bırakmak için Kendi Savunmasız Sürücünüzü Getirin (BYOVD) saldırısından yararlanan en son kişi oldu ve diğer gruplara katıldı. AkiraAvosLocker, BlackByte ve RobbinHood.

Trend Micro, bu taktiğin “tehdit aktörlerinin fidye yazılımı dağıtımı için antivirüs süreçlerini ve hizmetlerini sonlandırmasına” olanak tanıdığını belirtti. söz konusu Salı günü yapılan bir analizde.

Kasseika, ilk keşfedilen Siber güvenlik firması tarafından Aralık 2023 ortasında, DarkSide’ın kapatılmasının ardından ortaya çıkan, artık kullanılmayan BlackMatter ile örtüşmeler sergiliyor.

BlackMatter’ın kaynak kodunun Kasım 2021’deki ölümünden sonra hiçbir zaman kamuya açık bir şekilde sızdırılmadığı göz önüne alındığında, fidye yazılımı türünün BlackMatter’a erişim elde eden veya satın alan deneyimli bir tehdit aktörünün eseri olabileceğini öne süren kanıtlar var.

Kasseika’yı içeren saldırı zincirleri, ilk erişim için bir kimlik avı e-postasıyla başlar, ardından ayrıcalıklı erişim elde etmek ve hedef ağ içinde yanal olarak hareket etmek için uzaktan yönetim araçlarını (RAT’ler) bırakır.

Tehdit aktörlerinin Microsoft’un Sysinternals PsExec komut satırı yardımcı programını kullanarak, “Martini.exe” adlı bir işlemin varlığını kontrol eden ve bulunması halinde işlemi sonlandırarak kötü amaçlı bir toplu komut dosyası çalıştırdığı gözlemlendi. makineyi çalıştıran işlem.

Yürütülebilir dosyanın ana sorumluluğu, 991 güvenlik aracını devre dışı bırakmak için “Martini.sys” sürücüsünü uzak bir sunucudan indirip çalıştırmaktır. “Martini.sys”in, Microsoft’un sürücüsüne eklenen “viragt64.sys” adlı meşru imzalı bir sürücü olduğunu belirtmekte fayda var. savunmasız sürücü engelleme listesi.

Araştırmacılar, sürücünün savunmadan kaçmada oynadığı önemli rolü belirterek, “Martini.sys mevcut değilse, kötü amaçlı yazılım kendini sonlandıracak ve amaçlanan rutinine devam etmeyecektir.” dedi.

Bu adımın ardından “Martini.exe”, ChaCha20 ve RSA algoritmalarını kullanarak şifreleme işlemini gerçekleştiren, ancak Windows Yeniden Başlatma Yöneticisine erişen tüm işlemleri ve hizmetleri sonlandırmadan önce fidye yazılımı yükünü (“smartscreen_protected.exe”) başlatır.

Daha sonra şifrelediği her dizine bir fidye notu bırakılıyor ve bilgisayarın duvar kağıdı, 72 saat içinde bir cüzdan adresine 50 bitcoin ödemesi talep eden bir not görüntüleyecek şekilde değiştiriliyor veya son tarih sona erdiğinde her 24 saatte bir fazladan 500.000 dolar ödeme riskiyle karşılaşılıyor.

Üstelik kurbanların, şifre çözücüyü alabilmek için başarılı ödemenin ekran görüntüsünü aktörlerin kontrolündeki bir Telegram grubuna göndermeleri bekleniyor.

Kasseika fidye yazılımının, wevtutil.exe ikili dosyasını kullanarak sistemin olay günlüklerini temizleyerek etkinliğin izlerini silmeyi de içeren başka hileleri de var.

Araştırmacılar, “wevutil.exe komutu, Windows sistemindeki Uygulama, Güvenlik ve Sistem olay günlüklerini verimli bir şekilde temizler” dedi. “Bu teknik gizli bir şekilde çalışmak için kullanılıyor, bu da güvenlik araçlarının kötü niyetli etkinlikleri tespit etmesini ve bunlara yanıt vermesini daha zor hale getiriyor.”

Bu gelişme, Palo Alto Networks Birim 42’nin BianLian fidye yazılımı grubunun, 2023’ün başlarında ücretsiz bir şifre çözücünün piyasaya sürülmesinin ardından çifte şantaj planından şifrelemesiz gasp saldırılarına geçişini ayrıntılı olarak ortaya koyuyor.

BianLian, Eylül 2022’den bu yana aktif ve yaygın bir tehdit grubudur ve ağırlıklı olarak ABD, Birleşik Krallık, Kanada, Hindistan, Avustralya, Brezilya, Mısır, Fransa, Almanya ve İspanya’daki sağlık, imalat, profesyonel ve hukuk hizmetleri sektörlerini öne çıkarmaktadır.

Çalınan Uzak Masaüstü Protokolü (RDP) kimlik bilgileri, bilinen güvenlik kusurları (örn. ProxyShell) ve web kabukları, BianLian operatörleri tarafından kurumsal ağlara sızmak için benimsenen en yaygın saldırı yolları olarak hareket eder.

Dahası, siber suç ekibi özel bir .NET tabanlı aracı Makop olarak takip edilen başka bir fidye yazılımı grubuyla paylaşıyor ve bu da ikisi arasında potansiyel bağlantılar olduğunu gösteriyor.

Güvenlik araştırmacısı Daniel Frank, “Bu .NET aracı, dosya numaralandırma, kayıt defteri ve pano verilerinin alınmasından sorumludur” söz konusu BianLian’a yeni bir genel bakış.

“Bu araç, Rusça dilinde birden dörde kadar sayılar gibi bazı kelimeler içeriyor. Böyle bir aracın kullanılması, iki grubun geçmişte bir araç setini paylaşmış veya aynı geliştiricilerin hizmetlerini kullanmış olabileceğini gösteriyor.”





siber-2

Sıcak havalarda PlayStation, Xbox, Switch vb. serinletme ipuçları
Tam WWE 2K22 Kadrosu ve Reyting Listesi Açıklandı
Birikmiş Ağırlığı Çeken Lokomotifin Sırları Neler?
OpenAI, güvenlik politikası hakkında ‘düşünmeleri’ için o1 ve o3’ü eğitti
Telegram artık bilgisayar korsanlarının yeni tehditler alıp sattığı ana yer
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar GüvenliğibırakmakBYOVDdevredışıFidyefidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberlerihilesiiçinKasseikaKullanıyorNasıl heklenirÖnsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarşifrelemesiniveri ihlaliyazılım güvenlik açığıYazılımı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bioworld’den Atsuko Titan Koleksiyonuna Yeni Saldırı Başlatıyor
Sonraki Makale Tom Hollander, Tom Holland’ın Marvel’ın Gişe Bonusunun Yanlışlıkla Kendisine Gönderildiğini Söyledi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kritik LiteLLM Açığı: CVE-2026-42271 RCE Saldırıları Hedefte!
Siber Güvenlik
Laravel Ara Katmanını Anlamak — İsteklerin Uygulamanızda Nasıl Seyahat Ettiği
Yazılım
Kritik: Google, Chrome’daki sıfır gün açığını acil olarak güncelledi
Siber Güvenlik
Silent Hill: Townfall Öncü Siparişleri Teknolojide Yenilik Getiriyor
Oyun
Zepto Hızla Büyüyor, Ama Değeri Tartışmalı mı?
Genel
Amsterdam 1666 Prologu Steam Yorumcularından Sert Eleştiriler Alıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?