FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Mac’te fidye yazılımı: gerçekten ayakta kalan katmanlı bir savunma

Mac’te fidye yazılımı: gerçekten ayakta kalan katmanlı bir savunma

Mac’te fidye yazılımı hakkındaki yazıların çoğu ya konuyu küçümseyerek (“Mac’lere fidye yazılımı bulaşmaz”) ya da abartarak (“saldırılar patlıyor”) başlar. İkisi de dürüst değildir. Belgelenmiş kayıt kısa, somut ve dikkatle okunmaya değerdir; çünkü bir savunmanın her katmanının tam olarak ne işe yaradığını anlatır. Bu yazı önce o kayıttan, sonra katmanlardan geçer ve hangisini bir güvenlik duvarının kapsadığını, hangilerini kapsamadığını açıkça söyler.

macOS’ta gerçekte neler oldu

KeRanger, Mart 2016. Palo Alto Networks’ün Unit 42 birimi 6 Mart 2016’da, projenin kendi web sitesinden indirilen ve ele geçirilmiş bir Transmission BitTorrent istemcisi yükleyicisinin OS X için ilk tam işlevsel fidye yazılımını taşıdığını bildirdi. Geçerli bir geliştirici sertifikasıyla imzalanmıştı, bu da Gatekeeper’ı geçmesini sağladı. Hatırlanmaya değer kısım davranışıdır: Unit 42’ye göre üç gün bekledi, ardından Tor ağı üzerinden komuta-kontrol sunucularına bağlandı ve ancak bundan sonra dosyaları şifrelemeye başladı. Apple sertifikayı iptal etti ve birkaç gün içinde XProtect’i güncelledi.

ThiefQuest, diğer adıyla EvilQuest, Haziran 2020. Patrick Wardle’ın Objective-See’si ilk analizini 29 Haziran 2020’de yayımladı; korsan yazılımların truva atına dönüştürülmüş yükleyicileri aracılığıyla yayılan ve launch agent’lar ile daemon’lar üzerinden kalıcılık sağlayan bir örneği tanımladı. ThreatDown (o zamanki adıyla Malwarebytes) ertesi gün korsan yükleyiciler arasında Little Snitch ve Mixed In Key’in bulunduğunu bildirdi. Şifreleme neredeyse yan gösteriydi: örnek ayrıca bir tuş kaydedici taşıyor ve bir komuta-kontrol sunucusuna ters kabuk açıyordu; araştırmacıların onu yeniden adlandırmasının nedeni de budur. Fidye yazılımı kostümü giymiş bir veri hırsızıydı.

LockBit, Nisan 2023. BleepingComputer 16 Nisan 2023’te, o dönemin en büyük hizmet olarak fidye yazılımı operasyonlarından biri olan LockBit için macOS’a yönelik şifreleyicilerin bulunduğunu bildirdi. Derlemeleri inceleyen araştırmacılar, uyumsuz sistemlere göndermeler ve macOS’a özgü işlevlerde eksik parçalar içerdiklerinden bunların büyük olasılıkla test sürümleri olduğu ve gerçek saldırılara hazır olmadığı sonucuna vardı. Hikâyenin önemi derlemenin ne yaptığında değil, neyi işaret ettiğindedir: büyük bir suç operasyonu Mac’in bir mühendislik bütçesine değdiğine karar vermişti.

Yedi yılda üç vaka bir salgın değildir. Ama her biri bugün hâlâ var olan bir yoldan girdi: sessizce değiştirilmiş güvenilir bir indirme, korsan yazılım ve sanayileşmiş bir suç tedarik zinciri. Katmanlı bir savunma bir manşet rakamının değil, bu yolların etrafına kurulur.

Birinci katman: güvenilmeyen kodun çalışmasını önlemek

Apple’ın kendi platform güvenliği belgeleri, macOS’un düşmanca yazılıma karşı korumasını üç aşama olarak tanımlar: başlatılmasını önlemek (App Store, Gatekeeper ve noter onayı), çalışmasını engellemek (aynı araçlar artı XProtect) ve çalıştıktan sonra düzeltmek (yine XProtect). Apple sertifikayı iptal ettiğinde KeRanger’ı birkaç gün içinde durduran katman budur. Aynı zamanda korsan yazılımın alt etmek için var olduğu katmandır: her ThiefQuest kurbanı, kırılmış bir uygulamayı yüklemek için Gatekeeper’ı bilerek atlamıştı. Dolayısıyla bir Mac’teki en etkili fidye yazılımı önlemi bir ürün değildir. Bir politikadır: kırılmış hiçbir şey yok, torrent’ten hiçbir şey yok ve uyarının neden çıktığını tam olarak bilmedikçe bir Gatekeeper uyarısını zorla geçmek için “sağ tık, Aç” yok.

İkinci katman: ağı izlemek, çünkü fidye yazılımı konuşur

Şifreleme ilk adım değil, son adımdır. MITRE ATT&CK bunu Impact aşamasında bir teknik olan Data Encrypted for Impact (T1486) olarak listeler ve ondan önceki aşamalar ağı içerir. Bir örnek, komuta-kontrol sunucusundan bir anahtar veya talimat alır; fidye talebinin yayınlama tehdidi de içerebilmesi için dosyaları şifrelemeden önce dışarı çıkarabilir; ATT&CK bunu Exfiltration Over C2 Channel (T1041) olarak kataloglar; ThiefQuest bir ters kabuk bile çalıştırdı. KeRanger üç gün sessizce bekledi ve sonra Tor üzerinden ilk giden bağlantısını kurdu. Uygulama bazlı bir güvenlik duvarının görmek üzere konumlandığı şey işte o ilk bağlantıdır.

FireAI’ın yeri burasıdır ve bu yer dar ama gerçektir. FireAI şifrelemeyi tespit etmez. Dosyaların değişmesini izlemez, süreçleri veya belleği analiz etmez ve hiçbir şeyin şifresini çözemez. Yaptığı şey, her giden bağlantıyı bir karar olarak ele almaktır. Daha önce hiç bağlanmamış bir ikili dosya, yanında cihaz üzerindeki modelin gerekçesi gösterilen bir izin istemi tetikler; aynı model, bilinmeyen bir uygulamadan şüpheli bir hedefe giden bir bağlantıyı kendi başına engelleyebilir veya işaretleyebilir. FireAI’ın yerel olarak uyguladığı tehdit istihbaratı beslemeleri Tor çıkış düğümü listesini, abuse.ch’i, Spamhaus’u, FireHOL’u ve kimlik avı listelerini içerir; böylece bilinen suç altyapısına giden bir ilk bağlantı yargıyla değil kuralla engellenir. Bir şeyin çalıştığından şüpheleniyorsanız, acil kapatma anahtarı yerel ağı korurken internet erişimini keser; bu, adli inceleme için ihtiyaç duyabileceğiniz bir makinenin fişini çekmeden komuta-kontrol bağlantısını koparır.

Başarısızlık durumları konusunda net olun. Hiç bağlanmadan, kendi koduna gömülü bir anahtarla şifreleyen bir örnek güvenlik duvarı için görünmezdir. Sunucusuna ulaşmak için zaten onaylanmış bir uygulamayı, örneğin bir tarayıcıyı kullanan bir örnek, izin verilen trafiğe karışır. Bir güvenlik duvarı saldırının sessiz ve eksiksiz olma olasılığını azaltır; şifrelemeyi imkânsız kılmaz.

Üçüncü katman: saldırganın ulaşamayacağı yedekler

Bir şifreleme olayının kötü bir öğleden sonra mı yoksa işi bitiren bir hafta mı olacağına tamamen bu katman karar verir. CISA’nın #StopRansomware Kılavuzu bunu hazırlık adımlarının ilk sırasına koyar: kritik verilerin çevrimdışı, şifrelenmiş yedeklerini tutun ve düzenli olarak test edin; ayrı bir ortam gerektirmeden depolanan verileri koruyan değiştirilemez depolamayı değerlendirin. İşi yapan kelime çevrimdışıdır. Sürekli takılı duran bir Time Machine sürücüsü bağlı bir birimdir ve bağlı bir birim bir hedeftir; bir bulut eşitleme klasörü, dosyalarınızın şifrelenmiş sürümlerini sadakatle orijinallerin üzerine eşitliyorsa hiç de yedek değildir.

Bir Mac’te pratik sürüm basittir. Apple’ın Time Machine kılavuzu, harici bir sürücüye veya desteklenen bir ağ birimine otomatik yedekleme kurulumunu anlatır. İki sürücüyü dönüşümlü kullanın ve birini bağlantısız tutun ya da en azından yedeklemeler arasında sürücüyü çıkarın. Dünkü temiz sürümün bugünkü üzerine yazmadan sağ çıkması için, dosyaları yansıtmak yerine sürümleyen bir yerde ikinci bir kopya tutun. Sonra, baskı altında ihtiyaç duymadan önce sürecin işlediğini bilmek için, bağlantısız sürücüden gerçek bir dosyanın geri yüklenmesini test edin. FireAI’ın bu katmanda hiçbir rolü yoktur ve bunu söylemek gerekir: hiçbir güvenlik duvarı hiçbir şeyi yedeklemez.

Dördüncü katman: bir Mac’in ulaşabildiklerini sınırlamak

İşletmelerde fidye yazılımı hasarının çoğunu paylaşılan depolamada verir ve bağlı bir paylaşımı olan bir Mac, yazabildiği her şeyi şifreleyebilir. İnsanlara yalnızca gerçekten kullandıkları paylaşımlara yazma erişimi verin ve ele geçirilen tek bir girişin tüm dosya sunucusunu açmaması için hizmet hesaplarına kendi kimlik bilgilerini verin. Mac’in kendisinde FireAI’ın uygulama bazlı kuralları, hangi uygulamaların NAS’ınıza, bulut depolama sunucularınıza veya ofis ağınıza ulaşabileceğine karar vermenizi sağlar: dosya sunucusuna 445 numaralı bağlantı noktasından ulaşmaya çalışan bilinmeyen bir ikili dosya, kendisine hiç verilmemiş bir kuralı geçmek zorundadır. Daha sıkı güvenlik modları Paranoid ve Under attack daha ileri gider ve imzasız uygulamalara ağ erişimini tamamen reddeder.

Yine de olursa

  • Önce Mac’in ağ bağlantısını kesin. FireAI’ın acil kapatma anahtarı bunu yerel ağı kullanılabilir tutarak yapar; fişi çekmek daha kapsamlı yapar.
  • Yedeklerinizi kontrol etmeden ödeme yapmayın. CISA’nın kılavuzu, fidye hakkında herhangi bir karardan önce yalıtım, triyaj ve bildirim adımlarını anlatır.
  • Makineyi koruyun. Silmek, örneğin nasıl girdiğini ve neyi dışarı gönderdiğini anlatan kanıtı yok eder.
  • Bildirin. Amerika Birleşik Devletleri’nde bu CISA veya FBI’dır; Fransa’da Cybermalveillance.gouv.fr ve polise şikâyet; başka yerlerde ulusal CERT’iniz.
  • Ele geçirilmiş sistemin üzerine değil, temiz bir kuruluma çevrimdışı kopyadan geri yükleyin.

“Eksiksiz savunma” dürüstçe ne anlama gelir

Hiçbir araç tek başına bir fidye yazılımı savunması değildir ve aksini söyleyen her satıcı, tek bir katmanı dört katman diye satmaktadır. Gatekeeper ve kendi indirme disiplininiz, düşmanca kodun çoğunun çalışmasını önler. Uygulama bazlı bir güvenlik duvarı, çalışan kodun konuşmadan önce sormasını sağlar ve zaten suçlu olduğu bilinen hedefleri engeller. Çevrimdışı yedekler şifrelemeyi atlatılabilir kılar. Paylaşımlarda en az ayrıcalık, kötü bir Mac’in tüm ofis için bir olaya dönüşmesini önler. Katmanlar bilerek örtüşür, çünkü her birinin diğerlerinin kapattığı bir açığı vardır. Ayakta kalan bir savunma böyle görünür: aşılmaz değil, ama hiçbir tekil başarısızlığın ölümcül olmayacağı şekilde kurulmuş.

FireAI ve HisnLabs burada nereye oturuyor

The two best-documented Mac ransomware families, KeRanger and ThiefQuest, both talked to a server before or during encryption — and watching for that conversation, from a binary that has never connected before, is the one part of the defence a per-app firewall like FireAI can honestly claim.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar