Devlet Destekli Siber Tehdit Alarmı: Sınır Tanımayan Ağ İhlalleri
Federal hükümet kurumları, özellikle ev ve küçük ofis kullanıcılarını routers cihazlarının güvenliğini sağlamaları konusunda uyarıyor. Rusya merkezli devlet destekli siber saldırganlar, kritik kamu ve özel sektör kuruluşlarına yönelik kötü niyetli operasyonları gizlemek amacıyla bu ağ cihazlarını kitlesel olarak ele geçirmeye devam ediyor.
Tarihsel süreçte hem Rus hem de Çin hükümetleri routers’ı uzun yıllardır hedef alıyor. Bazen her iki taraf da bir diğeri tarafından zaten ele geçirilen kaynaklar üzerinde kontrol sağlamak için çekişmeli mücadeleler veriyor. ABD hükümeti, bu tür cihazları temizlemek amacıyla örtülü komutlar yayımlamakta ve ek önleyici adımlar atmaktadır. Google gibi teknoloji devleri de routers’ı kontrol eden büyük botnetlerin etkisini bozmaya yönelik çalışmalar yürütüyor.
Ancak mevcut bu çabalar tek başına yetersiz kalıyor; çünkü saldırgan gruplar eski botnet ağlarını yeni tehditlerle hızla değiştirme kolaylığı sunuyor. Bu durum, güvenlik uzmanlarının sürekli olarak 'suyun içinden fare' oyunu oynamasına neden oluyor.
Siber Saldırılar Nasıl Gerçekleşiyor?
Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Rus Federal Güvenlik Servisi’ne bağlı on altı ayrı siber aktör grubunun, dünya genelindeki zayıf yapılandırılmış ve savunmasız ağ cihazlarını fırsat bilerek istismar ettiğini belirtti. Bu gruplar; Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard ve Static Tundra gibi farklı takma adlarla izleniyor.
Bu uyarılar aynı zamanda Avustralya, İskandinav ülkeleri, Yeni Zelanda ve Birleşik Krallık gibi dünyanın dört bir yanındaki hükümetler tarafından ortaklaşık olarak yayınlandı. Bu durum, siber tehdidin bölgesel değil küresel bir boyut kazandığı anlamına geliyor.
SNMP: Saldırganların Gözdesi Araç
Düzeltilmesi gereken en temel zafiyetin saldırı sürecinde bir aşama olduğunu belirtiyor raporlar. Siber aktörler, aktif Simple Network Management Protocol (SNMP) ajanları aracılığıyla IP aralıklarını tarayarak cihazlara sızıyor. Bu ajanlar genellikle varsayılan veya basit kimlik doğrulama bilgileri kabul ediyor.
Tüm bu saldırılar, hedeflenen ağ cihazlarına kötü amaçlı trafik gönderen routers botnetleri üzerinden yürütülüyor. Saldırganlar sahte adresler kullanarak SNMP ajanlarını harekete geçiriyor ve cihaza zararlı yazılım (malware) bulaştırmaya çalışıyor.
SNMP protokolü normalde, yöneticilerin yönettiği ağ cihazları hakkında bilgi toplamasına ya da bu bilgileri değiştirerek cihazın davranışını ayarlamasına olanak tanır.
Ancak siber suçlular bu teknik boşluğu kullanarak sistemlere derinlemesine nüfuz edebiliyor. Kullanıcılar, router ayarlarında çok sık kullandıkları varsayılan şifreleri ve yetkisiz erişim açıklarını derhal kontrol ederek cihazlarını sağlamlaştırmalıdır.