Veri sızdırma, bir bilgisayarda kalması gereken verilerin başka bir yere ulaştığı aşamadır. MITRE tarafından sürdürülen ve saldırgan davranışlarına ilişkin açık bir bilgi tabanı olan MITRE ATT&CK, bu aşamaya ayrı bir taktik olan TA0010’u ayırır ve onu tek bir cümleyle tanımlar: “The adversary is trying to steal data”, yani saldırgan veri çalmaya çalışmaktadır. Sahte bir yükleyiciden bir yapay zekâ ajanına verilen zehirli bir talimata kadar öncesinde olan her şey, kurban açısından büyük ölçüde bu an nedeniyle önem taşır. Bu makale, veri sızdırmanın bir Mac’te nasıl işlediğini, MITRE’nin hangi teknikleri katalogladığını, neden fark edilmesinin zor olduğunu ve hangi ağ sinyallerinin onu yine de ele verdiğini açıklar.
Topla, hazırla, gönder
Veri sızdırma nadiren tek bir eylemdir. MITRE bir dizi tarif eder. Veriler önce toplanır; örneğin ATT&CK tekniği T1555.001’in belirttiği gibi “hesap adlarını, parolaları, özel anahtarları, sertifikaları, hassas uygulama verilerini, ödeme verilerini ve güvenli notları saklayan” Anahtar Zinciri’nden. Ardından genellikle yerel bir klasörde hazırlanır (T1074.001) ve sıkıştırılır ya da şifrelenir (T1560); MITRE’nin ifadesiyle “bir saldırgan, toplanan verileri sızdırmadan önce sıkıştırabilir ve/veya şifreleyebilir”; bu da verileri göndermek için küçültür ve çıkışta incelenmesini zorlaştırır. Ancak bundan sonra gönderilir. Her adım Mac üzerinde gerçekleşir, ama yalnızca sonuncusu ağı geçmek zorundadır; veri sızdırmanın en tutarlı biçimde ağda görünür olmasının nedeni budur.
MITRE ATT&CK’in listelediği teknikler
Exfiltration taktiği şu anda dokuz teknik içerir. Bunlar başlıca kullanılan kanala göre ayrılır ve birçoğunun belirli hedefler için alt teknikleri vardır.
| Kimlik | Teknik | Pratikte ne anlama gelir |
|---|---|---|
| T1041 | Exfiltration Over C2 Channel | Veriler, saldırganın komut göndermek için zaten kullandığı bağlantı üzerinden çıkar. |
| T1048 | Exfiltration Over Alternative Protocol | Komut kanalından farklı bir protokol ya da hedef, şifreli veya şifresiz (T1048.001 ile .003 arası). |
| T1567 | Exfiltration Over Web Service | Meşru bir hizmet: kod deposu (.001), bulut depolama (.002), metin paylaşım sitesi (.003), webhook (.004). |
| T1029 | Scheduled Transfer | Olağan etkinliğe karışmak için belirli saatlerde gönderim. |
| T1030 | Data Transfer Size Limits | Uyarı eşiklerinin altında kalmak için sabit boyutlu parçalar hâlinde gönderim. |
| T1020 | Automated Exfiltration | Veriler toplanır toplanmaz otomatik gönderim; T1020.001 trafik çoğaltmayı kapsar. |
| T1011 | Exfiltration Over Other Network Medium | Ana bağlantıdan farklı bir ortam, örneğin Bluetooth (T1011.001). |
| T1052 | Exfiltration Over Physical Medium | USB bellek gibi çıkarılabilir depolama (T1052.001). |
| T1537 | Transfer Data to Cloud Account | Verilerin aynı bulut hizmetindeki başka bir hesaba taşınması. |
Bilgi hırsızları: tüm amacı veri sızdırmak olan yazılımlar
Kişisel Mac’lerde veri sızdırma etrafında kurulmuş en yaygın programlar bilgi hırsızlarıdır (infostealer): parolaları, tarayıcı verilerini ve dosyaları toplayıp bir sunucuya gönderen yazılımlar. 2024’te Kandji ve SentinelOne tarafından raporlanan, casus yazılım ve bilgi hırsızı özellikleri taşıyan bir macOS programı olan Cuckoo Stealer’a (S1153) ilişkin MITRE kaydı, bu deseni adım adım gösterir. Program Safari yer imlerini, çerezlerini ve geçmişini toplar (T1217), Anahtar Zinciri dosyalarını kopyalar (T1555.001), sahte sistem pencereleriyle kullanıcının parolasını ister (T1056.002), yerleşik screencapture komutuyla ekran görüntüleri alır (T1113), sonuçları yerelde hazırlar (T1074.001) ve son olarak sistem bilgilerini ve ele geçirilen parolaları komut sunucusuna gönderir (T1041). MITRE aynı veri sızdırma tekniğini MacMa, XCSSET, ThiefQuest ve LightSpy dahil diğer macOS aileleri için de listeler. Atomic Stealer hakkındaki makalemiz başka bir macOS bilgi hırsızını daha ayrıntılı olarak izler.
Son adım internete ihtiyaç duyan tek adımdır ve genellikle birkaç saniye sürer. Mac’te başka herhangi bir şey olağandışı görünmeye başladığında veriler çoktan gitmiş olur; bu yüzden tespit, görünür belirtileri beklemek yerine giden bağlantıları izlemelidir.
Fark edilmesi neden zordur
MITRE’nin Exfiltration Over Web Service (T1567) tanımı bu zorluğu iyi açıklar. Popüler hizmetler bir örtü sağlar, çünkü “bir ağdaki ana bilgisayarlar ele geçirilmeden önce de zaten bu hizmetlerle iletişim kurmaktadır”, “bu hizmetlere giden trafiğe izin veren güvenlik duvarı kuralları da zaten mevcut olabilir” ve bu sağlayıcılar “yaygın olarak SSL/TLS şifrelemesi kullanır; bu da saldırganlara ek bir koruma katmanı sağlar.” Tanınmış bir bulut depolama hizmetine HTTPS üzerinden yapılan bir yükleme, dışarıdan bakıldığında bir yedekleme gibi görünür. Zamanlanmış aktarımlar (T1029) ve sabit boyutlu parçalar (T1030) daha da ileri gider ve olağan trafiğin ritmini bilerek taklit eder. macOS’a yerleşik olan gibi yalnızca gelen bağlantıları filtreleyen bir güvenlik duvarının burada hiçbir rolü yoktur, çünkü yukarıdaki her veri sızdırma kanalı Mac üzerinde başlar.
Yapay zekâ ajanları: aynı sonuca giden yeni bir yol
Dosya okuyan, komut çalıştıran ve bağlantı açan kodlama asistanları gibi Mac’teki yapay zekâ ajanları, kurulu bir bilgi hırsızı gerektirmeyen bir yol ekler. OWASP Gen AI Security Project, dolaylı istem enjeksiyonunu bir modelin “web siteleri ya da dosyalar gibi harici kaynaklardan girdi kabul ettiğinde” olan şey olarak tanımlar ve bir veri sızdırma senaryosu verir: bir kullanıcı bir modelden bir web sayfasını özetlemesini ister; sayfadaki gizli talimatlar modelin dışarıdaki bir adrese işaret eden bir görsel bağlantısı eklemesine yol açar ve görselin yüklenmesi özel konuşmayı o adrese taşır. curl çalıştırabilen ya da bir webhook çağırabilen bir ajan, aynı hileyi bir dosya yüklemesine dönüştürür. ATT&CK terimleriyle sonuç yine T1567 ya da T1048’dir; değişen yalnızca başlangıç noktasıdır: bir yükleyici yerine ajanın okuduğu bir cümle. FireAI’ın ajanların kendisini nasıl tanıdığı ayrı bir makalede ele alınmıştır.
Onu ele veren sinyaller
MITRE’nin bu tekniklere yönelik tespit rehberi hep aynı ağ belirtilerine döner. T1041 için genellikle az trafik üreten ama birdenbire büyük hacimde veri gönderen süreçlere ve “nadir harici hedeflere ya da anormal bayt oranlarıyla” kurulan şifreli bağlantılara işaret eder. T1567 için buna “normalde ağ iletişimi başlatmayan ama birdenbire giden/gelen veri oranı yüksek giden HTTPS bağlantıları kuran” süreçleri ekler. T1030 ve T1029 için düzenli aralıklarla tek tip yük boyutlarına ve aynı hedefe bir zamanlamayla gönderim yapan LaunchAgent ya da launchd işlerine bakmayı önerir. Tek bir Mac’e uyarlandığında dört soru büyük kısmını kapsar: bu uygulama daha önce hiç kullanmadığı bir hedefle mi iletişim kuruyor; normalde gönderdiğinden çok daha fazlasını mı gönderiyor; aldığından çok daha fazlasını mı gönderiyor; ve bunu belirli bir saate bağlı olarak mı yapıyor?
nettop ile elle kontrol
macOS, süreç başına ağ kullanımını raporlayan nettop aracını içerir. -P ile süreç başına bir satır gösterir, -L 1 virgülle ayrılmış biçimde tek bir örnek yazdırır ve -J sütunları sınırlar. Sayılar her sürecin başlangıcından bu yana toplamlardır; dolayısıyla tek bir çalıştırma şu anda kimin yükleme yaptığını değil, en çok kimin yüklediğini gösterir. Değişimi görmek için bir dakika arayla iki kez çalıştırıp karşılaştırın.
# bytes received and sent by each process, one sample
nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...Gönderdiği bayt sayısı aldığından çok daha yüksek olan ve bir şey yüklemesini beklemeyeceğiniz bir süreç, daha yakından bakmaya değer. Sınırlar açıktır: nettop verilerin nereye gittiğini söylemez, geçmiş tutmaz ve siz bakmıyorken sizi uyarmaz.
FireAI neleri işaretler
HisnLabs’in geliştirdiği cihaz üzerinde çalışan güvenlik duvarı FireAI, bu sorulardan ikisini sürekli olarak ölçer ve üçüncüsünü size sorar. Her saniye, Mac’in her ülkeye ne kadar veri gönderdiğini toplar. Bir ülke, son 10 saniyede en az 5 MB ve olağan miktarının en az on katı veri aldığında yükleme artışı olarak işaretlenir: Dünya haritası listesinin en üstüne yükleme hızıyla birlikte kırmızı olarak taşınır, menü çubuğu simgesi bir ok ve ülke kodu gösterir ve Ana sayfa durumu değişir. Bir artış sona erdikten sonra bir dakika boyunca işaretli kalır; yedekleme gibi kesintisiz süren bir yükleme ise birkaç dakika sonra yeni normal hâline gelir. FireAI bir artışı kendiliğinden engellemez; karar verebilmeniz için arkasında hangi uygulamaların ve hedeflerin bulunduğunu gösterir.
Yapay zekâ ajanları için Ajan profili, FireAI’ın tanıdığı 19 ajanın her birinin normalde nereye bağlandığını üç gün boyunca öğrenir. Bundan sonra, daha önce hiç bağlanılmamış bir hedef incelemeniz için işaretlenir; ajanın o ana kadarki en yoğun saatinin en az dört katını ve hiçbir zaman 25 MB’tan az olmamak üzere yükleme yaptığı bir saat de işaretlenir. Ajan profili güvenlik modunda yeni bir hedef, siz izin verene kadar engellenir. Ajanların dışında, bağlantı istemi her uygulama için yeni hedefleri kapsar: bir uygulama kuralı olmayan bir yere ilk kez ulaşmaya çalıştığında FireAI o bağlantıyı duraklatır ve sorar. Bunların tümü yalnızca meta verilerle, yani ana makine adları ve bayt sayılarıyla çalışır; FireAI bağlantıların içeriğini okumaz.
Kısa bir kontrol listesi
- Mac’inizde hangi uygulamaların yükleme yapmasının beklendiğini bilin (yedekleme, eşitleme ve görüntülü görüşme uygulamaları gibi) ve diğerlerinden gelen yüklemeleri birer soru olarak ele alın.
- Özellikle komut satırı araçları ve yapay zekâ ajanları için ilk kez görülen hedeflere dikkat edin.
- Süreç başına gönderilen ve alınan baytları karşılaştırın; yüksek bir giden/gelen oranı incelemeyi hak eder.
- Tanımadığınız işler için LaunchAgent’ları ve oturum açma öğelerini gözden geçirin; zamanlanmış aktarımların onları zamanlayacak bir şeye ihtiyacı vardır.
- Yapay zekâ ajanlarına yalnızca ihtiyaç duydukları klasörleri ve belirteçleri verin ve ağ hedeflerini bilinen bir listeyle sınırlayın.
FireAI ve HisnLabs burada nereye oturuyor
Veri sızdırma ağı geçmek zorundadır ve FireAI tam da orayı izler: yeni hedefler, ülke ve ajan bazında yüklemeler, yalnızca Mac’inizde. 17 gün ücretsiz deneyin.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (FireAI Pilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
