Siber Guvenlik

SourTrade: Tarayıcılarınızı Kullanan Tehlikeli Malvertising Saldırısı Nasıl Çalışıyor?

SourTrade adlı yeni bir malvertising operasyonu, kurbanların tarayıcılarını kullanarak Windows yürütülebilir dosyalarını oluşturuyor. Legitimate Bun çalışma zamanı kullanarak kurbanları hedefleyen bu saldırı, nasıl çalışıyor ve nasıl korunabilirsiniz?

I
ITWISE
1 görüntülenme
SourTrade: Tarayıcılarınızı Kullanan Tehlikeli Malvertising Saldırısı Nasıl Çalışıyor?

Son yıllarda siber suçluların saldırı teknikleri giderek daha sofistike hale gelirken, SourTrade adlı yeni bir malvertising operasyonu, kurbanların tarayıcılarını doğrudan hedef alarak Windows yürütülebilir dosyalarını oluşturmalarını sağlıyor. Bu saldırı, tek bir zararlı dosya indirme yerine, parçalı şekilde gönderilen JavaScript kodunun tarayıcıda birleştirilip çalıştırılması prensibine dayanıyor.

SourTrade Operasyonu Nasıl Çalışıyor?

Güvenlik firması Confiant tarafından detaylandırılan bu kampanya, ilk olarak 2024 yılının son çeyreğinde tespit edilmiş olup, saldırganlar TradingView, Solana ve Luno gibi popüler finansal platformların kimliğine bürünerek perakende yatırımcılara odaklanıyor. Saldırının temelinde yatan teknik, Bun adı verilen meşru bir JavaScript çalışma zamanı ortamını kötüye kullanmasıdır.

Geleneksel malvertising saldırılarından farklı olarak, SourTrade saldırganları zararlı dosyaları doğrudan sunuculardan indirmek yerine, aşağıdaki adımları izliyor:

  • Parçalı Zararlı Kod Gönderimi: Kurbanın tarayıcısına, meşru görünümlü reklam ağlarından gönderilen JavaScript kodunun parçaları iletiliyor.
  • Tarayıcı Ortamında Birleştirme: Bu parçalar, meşru Bun runtime ortamında çalıştırılan bir script tarafından birleştirilerek tek bir yürütülebilir dosya haline getiriliyor.
  • Otomatik Yürütme: Oluşturulan yürütülebilir dosya, kurbanın sisteminde otomatik olarak çalıştırılıyor ve sistemde gizli bir şekilde kötü amaçlı faaliyetlere başlıyor.

Bu teknik, saldırganlara C2 (Command & Control) sunucularından bağımsız olarak kötü amaçlı kod çalıştırma yeteneği kazandırıyor. Ayrıca, saldırıların sürekli değişen URL'ler ve dinamik kod parçaları kullanması nedeniyle, geleneksel antivirüs ve güvenlik duvarı çözümlerinin tespitini zorlaştırıyor.

Neden Bun Runtime Kullanılıyor?

Bun, JavaScript ve TypeScript uygulamaları için optimize edilmiş, performansı yüksek bir çalışma zamanı ortamıdır. Saldırganların bu aracı tercih etmelerinin birkaç nedeni bulunuyor:

  • Meşru Görünüm: Bun, geliştiriciler tarafından yaygın olarak kullanılan bir araç olduğundan, saldırganlar tarafından kötüye kullanılması durumunda bile güvenilir bir kaynak gibi algılanmasını sağlıyor.
  • Çok Platformlu Destek: Bun, Windows, macOS ve Linux dahil olmak üzere birçok platformda çalışabildiğinden, saldırıların hedef kitlesi genişliyor.
  • Yüksek Performans: Saldırganlar, hedef sistemlerde hızlı bir şekilde yürütülebilir dosyalar oluşturabilmek için Bun'un performans avantajlarından faydalanıyor.

Bu durum, siber güvenlik topluluğunda ciddi endişelere yol açmış durumda. Zira, meşru araçların kötüye kullanılması, saldırıların tespit edilmesini ve engellenmesini giderek zorlaştırıyor.

Saldırının Hedef Kitlesi ve Etkileri

Confiant'ın araştırmasına göre, SourTrade operasyonu özellikle perakende yatırımcılara yöneliyor. Saldırganlar, TradingView, Solana ve Luno gibi finansal platformların reklam ağlarını hedef alarak, kullanıcıları sahte reklamlara tıklamaya yönlendiriyor. Bu platformların güvenilirliği nedeniyle, kullanıcılar reklamlara daha fazla güveniyor ve saldırıya karşı daha savunmasız hale geliyor.

Saldırının etkileri arasında şunlar bulunuyor:

  • Bilgi Hırsızlığı: Kurbanların sistemlerinde bulunan hassas verilerin çalınması.
  • Sistem Enfeksiyonu: Kötü amaçlı yazılımların sistemde gizli bir şekilde çalışması ve diğer zararlı faaliyetlere zemin hazırlaması.
  • Finansal Kayıplar: Kullanıcıların finansal hesaplarının ele geçirilmesi ve dolandırıcılık faaliyetlerine maruz kalınması.
  • Kimlik Avı: Kurbanların kişisel bilgilerinin üçüncü şahıslarla paylaşılması.

Nasıl Korunabilirsiniz?

Bu yeni saldırı dalgasına karşı kendinizi ve kurumunuzu korumak için aşağıdaki adımları izleyebilirsiniz:

  • Güvenilir Kaynaklardan İndirme: Yazılım ve araçları yalnızca resmi web sitelerinden ve güvenilir kaynaklardan indirin. Üçüncü parti kaynaklara güvenmeyin.
  • Güncel Güvenlik Yazılımları Kullanın: Antivirüs ve anti-malware yazılımlarınızı sürekli güncel tutun ve düzenli tarama yapın.
  • Ağ Trafiğini İzleyin: Kurumsal ağlarda giriş ve çıkış trafiğini izleyerek şüpheli aktiviteleri tespit edin.
  • Çalıştırılabilir Dosyaları Doğrulayın: Tanımadığınız kaynaklardan gelen .exe, .bat veya .ps1 gibi dosyaları çalıştırmadan önce dikkatlice inceleyin.
  • Kullanıcı Farkındalığı: Kurum çalışanlarına siber güvenlik eğitimleri vererek, olası saldırılar hakkında bilinçlendirin.
  • Sandbox Ortamları Kullanın: Şüpheli dosyaları izole edilmiş sandbox ortamlarında test ederek zararlı olup olmadıklarını kontrol edin.

Sonuç: Siber Güvenlikte Yeni Bir Dönem

SourTrade gibi saldırılar, siber suçluların meşru araçları ve platformları nasıl kötüye kullandığını gösteriyor. Bu durum, siber güvenlik uzmanlarının sürekli olarak yeni tehditlere adapte olması gerektiğini ortaya koyuyor. Geleneksel güvenlik çözümleri artık yeterli olmayabilir; yapay zeka destekli ve çok katmanlı güvenlik stratejilerine geçiş yapılması gerekiyor.

Siz de kurumunuzun güvenliğini artırmak için sürekli izleme, güncelleme ve kullanıcı eğitimi gibi temel adımları hayata geçirin. Unutmayın, siber güvenlik bir sonuç değil, sürekli bir süreçtir.