İçeriğe geç
← Kötü amaçlı yazılımlar ve gizli internet

Ders 2 / 7 · 8 dk

Truva atları ve bilgi hırsızları: saldırganı kendiniz kurduğunuzda

Bir truva atı kapıyı kırmaz; davet edilir. Truva atlarının Mac’te kullandığı kılıkları, bilgi hırsızlarının neleri aldığını ve onları durduran alışkanlıkları öğrenin.

Adı Yunan efsanesindeki tahta attan gelir: askerleri şehir kapılarından içeri taşıyan bir hediye. Bilişimdeki truva atı da aynı şekilde çalışır. NIST onu, yararlı bir işlevi varmış gibi görünen ama güvenlik mekanizmalarını atlatan gizli ve potansiyel olarak kötü amaçlı bir işlevi de olan, bazen onu çalıştıran kişinin meşru yetkilerinden yararlanan bir program olarak tanımlar. Bu son kısım anahtar fikirdir. Bir truva atının nadiren zekice bir zorla girişe ihtiyacı olur, çünkü kapıyı ona siz açarsınız.

İşe yarayan kılıklar

Truva atları, insanların iki kez düşünmeden kurmaya en yatkın olduğu şeklin kılığına girer. Mac’te aynı birkaç kılık tekrar tekrar karşımıza çıkar:

  • Pahalı yazılımların kırılmış veya “ücretsiz” sürümleri: tasarım araçları, video düzenleyiciler, ofis paketleri, oyunlar.
  • Sahte güncellemeler: bir videonun oynatılabilmesi için tarayıcınızın veya bir eklentinin güncellenmesi gerektiğini iddia eden bir web sayfası.
  • Taklit indirmeler: tanınmış bir uygulamanın arama reklamının neredeyse aynı ada sahip bir siteye yönlendirmesi.
  • Sahte toplantı veya sohbet uygulamaları: bir “iş arkadaşı” veya “işe alımcı”, özel bir görüntülü görüşme istemcisi kurmanız için bağlantı gönderir.
  • Zaten kripto parası olan kişileri hedefleyen sahte kripto cüzdanları ve alım satım araçları.
  • Yararlı görünen yardımcı programlar: bilinmeyen geliştiricilerden temizleyiciler, dönüştürücüler, VPN’ler ve “hızlandırma” araçları.

MITRE ATT&CK bu genel numaraya kılık değiştirme (masquerading) der: kötü amaçlı bir dosyayı adıyla, simgesiyle veya konumuyla meşru bir dosya gibi göstermek. Kurmak için inandırıcı bir nedenle birleşince kılık değiştirme, çoğu zaman dikkatli olan insanları bile geçmeye yeter.

Bilgi hırsızları: en yaygın hedef

Bugün Mac’teki truva atlarının çoğu bilgi hırsızıdır. Çalışmaya başladıklarında paraya veya erişime dönüştürülebilecek her şeyi toplamaya çalışırlar: tarayıcılarda kayıtlı şifreler, oturumunuzu açık tutan oturum çerezleri, anahtar zincirinin içeriği, kripto cüzdan dosyaları, Masaüstü ve İndirilenler klasörlerindeki belgeler ve bilgisayarla ilgili ayrıntılar. Çalınan veriler paketlenir ve saldırganın denetimindeki bir sunucuya, çoğu zaman dakikalar içinde gönderilir.

Oturum çerezleri ayrıca anılmayı hak eder. Bir hırsız sizi bir e-posta veya sosyal medya hesabında oturumu açık tutan çerezi kopyalarsa, şifrenizi bilmeden ve iki aşamalı doğrulamadan geçmeden o oturumu kullanabilir; ta ki oturum sona erene veya siz her yerden çıkış yapana kadar. Bu yüzden bir bulaşmadan sonra yalnızca şifreleri değiştirmek yetmez: tüm oturumlardan da çıkış yapmanız gerekir.

macOS’in zaten yaptıkları

Apple’ın korumaları doğrudan bu tür tehditlere yöneliktir. Gatekeeper, internetten indirilen uygulamaların tanımlı bir geliştirici tarafından imzalandığını ve Apple tarafından noter onayından geçirildiğini, yani dağıtımdan önce bilinen kötü amaçlı içerik için tarandığını denetler. XProtect bilinen kötü amaçlı yazılımları tanır ve engelleyebilir ya da kaldırabilir. Apple, kötüye kullanım fark edildiğinde bir geliştiricinin sertifikasını da iptal edebilir. Bu katmanlar gerçektir ve bilinen tehditlere karşı etkilidir. Zayıf noktaları, truva atının güçlü yanıyla aynıdır: yine de bir şeyi onaylamaya ikna edilen bir kullanıcı.

Truva atlarının çoğunu durduran alışkanlıklar

  • Uygulamaları Mac App Store’dan veya geliştiricinin kendi sitesinden indirin; adresi elle yazın ya da güvenilir bir yer iminden açın, arama reklamlarından değil.
  • Asla kırılmış yazılım kurmayın. Bu, kendi elinizle truva atı kurmanın en garantili yoludur.
  • Bir videoyu izlemek için güncelleme gerektiğini söyleyen her sayfayı tuzak sayın. Uygulamaları uygulamanın içinden veya Sistem Ayarları’ndan güncelleyin.
  • Özellikle yeni kişilerden gelen ve hiç duymadığınız özel bir istemci kurmayı gerektiren toplantı bağlantılarına karşı dikkatli olun.
  • macOS uyarılarını okuyun. Bir yükleyici sizden birini atlatmanızı istiyorsa, durun.
  • Çalınan tarayıcı şifrelerinin daha az değerli olması için bir parola yöneticisi ve mümkün olan yerlerde geçiş anahtarları (passkey) kullanın.

Bir truva atının “eve telefon ettiğini” görmek

Bir bilgi hırsızı çaldıklarını bir yere göndermek zorundadır. Bu giden bağlantı, çoğu zaman görünür hâle geldiği ilk andır. FireAI bir uygulama ilk kez bağlanmadan önce sorar; böylece yeni kurulmuş ve hemen tanımadık bir sunucuya ulaşmaya çalışan bir “yardımcı program” sessizlik yerine bir soru doğurur. Bağlantıyı reddedebilir, nereye gitmeye çalıştığını dünya haritasında görebilir ve Mac’inizin üzerinde çalışan yapay zekâdan bağlantıyı açıklamasını isteyebilirsiniz. FireAI dosya taramaz ve kötü amaçlı yazılım kaldırmaz; görevi Mac’inizden çıkanı göstermek ve denetlemektir, bir bilgi hırsızının bağlı olduğu şey de tam olarak budur.

Bir tane kurduğunuzu düşünüyorsanız

  • Daha fazla verinin çıkmasını durdurmak için önce internet bağlantısını kesin.
  • Uygulamayı kaldırın ve Sistem Ayarları’ndaki oturum açma öğelerinde ve arka plan öğelerinde tanımadığınız bir şey olup olmadığını kontrol edin.
  • Başka, güvenilir bir cihazdan en önemli hesaplarınızın şifrelerini değiştirin: önce e-posta, sonra bankacılık ve paraya bağlı her şey.
  • Çalınan çerezleri geçersiz kılmak için bu hesaplardaki tüm oturumlardan çıkış yapın.
  • Mac’te kripto para varsa, fonları temiz bir cihazda oluşturulmuş yeni bir cüzdana taşıyın.
  • Mac’in temiz olduğundan emin değilseniz profesyonel yardım alın veya bulaşmadan önce alınmış bir yedekten geri yükleyin.

Akılda kalsın

  • Bir truva atı içeri davet edilir: onu kendiniz kurmanız için işe yarar görünür.
  • Kırılmış yazılımlar, sahte güncellemeler ve taklit indirmeler Mac’teki en yaygın kılıklardır.
  • Bilgi hırsızları şifreleri, oturum çerezlerini, anahtar zinciri verilerini ve cüzdanları alır, sonra dakikalar içinde saldırgana gönderir.
  • Bir bulaşmadan sonra şifreleri güvenilir bir cihazdan değiştirin ve çalınan çerezleri etkisiz kılmak için tüm oturumlardan çıkış yapın.

Kendinizi sınayın

  1. 1. Bir truva atının belirleyici özelliği nedir?

    • Ağlar üzerinden kendi kendine yayılır
    • Kurbanın onu kurup çalıştırması için yararlı görünür — Doğru.
    • Yalnızca sunuculara saldırır
    • Dosyaları şifreleyip fidye ister

    Tahta at gibi, truva atını da kurbanı içeri alır, çünkü meşru veya yararlı görünür.

  2. 2. Bir bilgi hırsızı bulaşmasından sonra şifrenizi değiştirmek neden her zaman yeterli değildir?

    • Bulaşmadan sonra şifreler değiştirilemez
    • Çalınan oturum çerezleri, siz her yerden çıkış yapana kadar hırsızın açık oturumlarınızı kullanmasına izin verebilir — Doğru.
    • İki aşamalı doğrulama çalışmayı bırakır
    • Anahtar zinciri kendini sıfırlar

    Kopyalanmış bir oturum çerezi hırsızı oturumda tutabilir; tüm oturumlardan çıkış yapmak onu geçersiz kılar.

  3. 3. Bir web sayfası, videonun oynatılabilmesi için bir güncelleme kurmanız gerektiğini söylüyor. Ne yapmalısınız?

    • Video oynasın diye hemen kurmak
    • Bunu olası bir tuzak saymak ve uygulamaları yalnızca uygulamanın içinden veya Sistem Ayarları’ndan güncellemek — Doğru.
    • Önce Gatekeeper’ı kapatmak
    • İstendiğinde Mac parolanızı yazmak

    Sahte güncelleme istekleri klasik bir truva atı kılığıdır. Gerçek güncellemeler rastgele bir web sayfasından değil, uygulamadan veya macOS’ten gelir.

FireAI ile uygulayın

Bu dersi kendi Mac’inizde uygulamaya koyun.

Kaynaklar

Mac’inizde uygulayın

Tüm özellikleri 17 gün ücretsiz deneyin, kart gerekmez.

Mac için indir Belgeler