İçeriğe geç
← Kötü amaçlı yazılımlar ve gizli internet

Ders 1 / 7 · 8 dk

Kötü amaçlı yazılım nedir ve bir bilgisayara nasıl bulaşır?

Kötü amaçlı yazılımlar, ne istedikleri ve nasıl yayıldıklarına göre ayrışan birkaç aileye bölünür. Aradaki farkı bilmek, nereye bakacağınızı ve neyi koruyacağınızı söyler.

Kötü amaçlı yazılım (İngilizcede malware, malicious software kısaltması), kurbanının onaylamadığı bir şeyi yapmak için yazılmış her programdır. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), onu bir sistemin gizliliğine, bütünlüğüne veya erişilebilirliğine zarar verecek yetkisiz bir işlemi gerçekleştirmesi amaçlanan yazılım ya da ürün yazılımı olarak tanımlar. Bu tanım yararlıdır, çünkü tekniği değil zararı anlatır. Şifrelerinizi çalan bir program, dosyalarınızı kilitleyen bir program ve bilgisayarınızı sessizce başkasının ağının bir parçasına dönüştüren bir program — içleri birbirine hiç benzemese de — hepsi kötü amaçlı yazılımdır.

İstediklerine göre başlıca aileler

Güvenlik uzmanları kötü amaçlı yazılımları nasıl yayıldıklarına ve neyin peşinde olduklarına göre ailelere ayırır. İsimler iç içe geçer ve gerçek hayattaki tek bir kötü amaçlı yazılım çoğu zaman birkaçını birleştirir, ama bu kelime dağarcığı haberleri ve tavsiyeleri daha net bir gözle okumanıza yardım eder.

AileNe yaparGenellikle ne ister
VirüsBaşka dosyalara veya programlara yapışır, onlar paylaşıldığında veya çalıştırıldığında yayılırYayılmak; tarihsel olarak çoğu zaman vandallık
SolucanKurbanın hiçbir şey yapmasına gerek kalmadan ağ üzerinde kendi kendine yayılırOlabildiğince çok makineye ulaşmak
Truva atıKendini işe yarar bir şey gibi gösterir, böylece onu siz kurarsınızBilgisayarınızda bir dayanak noktası
Bilgi hırsızı (infostealer)Şifreleri, tarayıcı çerezlerini, kripto cüzdanlarını ve dosyaları toplar, sonra dışarı gönderirHesaplarınız ve paranız
Fidye yazılımıDosyalarınızı şifreler veya çalar ve ödeme isterFidye
Casus ve takip yazılımıNe yaptığınızı izler: mesajlar, konum, ekran, mikrofonSizinle ilgili bilgi
Reklam yazılımıSizi reklama boğar veya tarayıcı aramalarınızı ele geçirirReklam geliri
RootkitKendini ve diğer kötü amaçlı yazılımları sistemin derinliklerine gizlerGörünmez ve kalıcı olmak
Botnet istemcisiMakinenizi başkasının uzaktan yönettiği bir ağa katarBilgisayarınızın kaynakları ve internet bağlantınız

Gerçekte nasıl içeri girer

Filmlerde saldırganlar savunmaları aşmak için hızla klavyeye vurur. Gerçek bulaşmalar genellikle çok daha sıradandır. Gerçek saldırılarda görülen teknikleri kataloglayan MITRE ATT&CK bilgi tabanı, “kullanıcı tarafından çalıştırma”yı ayrı bir teknik olarak listeler: saldırganın amacı sizin bir şeyi açmanızı veya çalıştırmanızı sağlamaktır. Kişisel bilgisayarlardaki bulaşmaların çoğu böyle başlar: o an makul görünen bir karar veren bir insanla.

  • Yanlış yerden indirme: ücretli bir yazılımın kırılmış sürümü, “ücretsiz” bir dönüştürücü, bir yayın sitesinin gerekli olduğunu iddia ettiği sahte bir video oynatıcı.
  • Sahte güncelleme: bir web sayfasında tarayıcınızın veya Flash’ın eski olduğunu iddia eden bir açılır pencere (Flash yıllar önce emekliye ayrıldı; bu tek başına mesajı yalan yapar).
  • Bir kargo şirketinden, bankadan, iş arkadaşından veya bir devlet kurumundan geliyormuş gibi yapan bir e-posta ya da mesajdaki ek veya bağlantı.
  • Popüler bir uygulama için, değiştirilmiş bir yükleyiciyi barındıran taklit bir siteye götüren arama reklamı.
  • Çıkarılabilir sürücü: otoparkta bırakılmış bir USB bellek ya da başka bir bilgisayarda enfekte olmuş bir iş arkadaşının sürücüsü.
  • Yamanmamış güvenlik açığı: zaten kullandığınız bir yazılımdaki, sizin hiçbir şey yapmanıza gerek kalmadan içeri girmeye yarayan bir kusur. Ev kullanıcıları için daha nadir, ama güncellemelerin önemli olmasının nedeni bu.

Mac’ler neden hedef olur

Mac’lere virüs bulaşmaz fikri hiçbir zaman tam doğru olmadı ve her yıl daha da yanlış hâle geliyor. Mac’ler ofislerde, içerik üreticileri arasında ve kripto para tutanlar arasında yaygınlaştıkça suçlular da paranın peşinden gitti. Apple da tehdit gerçek olduğu için birkaç savunma katmanını belgeliyor: Gatekeeper, indirilen uygulamaların tanımlı geliştiricilerden geldiğini ve noter onayından (notarization) geçtiğini denetler, XProtect bilinen kötü amaçlı yazılımları tarar ve çalışma zamanı korumaları uygulamaların yapabileceklerini sınırlar. Bu katmanlar bilinen tehditlere ve özensiz saldırganlara karşı iyi çalışır. En yaygın numaraya karşı ise çok daha zayıftır: kullanıcıyı bunları devre dışı bırakmaya ikna etmek. Birçok Mac bulaşması, bir yükleyiciye “izin vermek” için sağ tıklamanızı, Aç’ı seçmenizi veya parolanızı yazmanızı söyleyen talimatlarla başlar.

Kötü amaçlı yazılım içeri girdikten sonra neye ihtiyaç duyar

Kurulduktan sonra kötü amaçlı yazılımların çoğunun üç şeye ihtiyacı vardır. Kalıcı olması gerekir: yeniden başlatmadan sağ çıkmak için genellikle kendini otomatik başlayacak şekilde kaydeder, örneğin bir oturum açma öğesi veya arka planda çalışan bir başlatma aracısı (launch agent) olarak. İzinlere ihtiyacı vardır: dosyalarınıza, anahtar zincirinize, ekranınıza veya kameranıza erişim. Ve neredeyse her durumda internetle konuşması gerekir: talimat almak, ek bileşen indirmek veya çalınan verileri göndermek için. Bu son ihtiyaç savunanlar için bir fırsattır, çünkü bir programın diskte ne yaptığını anlayamasanız bile bir ağ bağlantısını görebilir ve denetleyebilirsiniz.

FireAI gibi uygulama bazlı bir güvenlik duvarının yeri tam da burasıdır. FireAI bir antivirüs değildir ve kötü amaçlı yazılımları kaldırmaz; ama bilinmeyen bir uygulama ilk kez bağlanmadan önce sorar, her bağlantıyı dünya haritasında gösterir ve bir uygulamayı veya hedefi engelleyebilir. Hiç duymadığınız bir sunucuya aniden ulaşmaya çalışan yeni bir program, durup bakmaya değer anın ta kendisidir.

Bir şeylerin ters gidiyor olabileceğinin işaretleri

  • Kurduğunuzu hatırlamadığınız bir uygulama, oturum açma öğesi veya tarayıcı uzantısı.
  • Tarayıcınızın arama motoru veya ana sayfası kendiliğinden değişmiş.
  • Özellikle bir şey kurduktan hemen sonra parolanızı isteyen beklenmedik pencereler.
  • Bilgisayar boştayken fanların çalışması ve pilin hızla bitmesi.
  • Hesaplarınızda hiç bulunmadığınız yerlerden oturum açılmış görünmesi veya arkadaşlarınızın sizin göndermediğiniz mesajlar alması.
  • Tanımadığınız bir uygulamanın internete tekrar tekrar bağlanması.

Bunların hiçbiri tek başına bir bulaşmayı kanıtlamaz ve birçoğunun masum açıklamaları vardır. Onları daha yakından bakmak için birer neden sayın: Sistem Ayarları’ndaki Oturum Açma Öğeleri’ni kontrol edin, son kurulan uygulamaları gözden geçirin, endişeliyseniz güvenilir bir tarayıcı çalıştırın ve kimlik bilgilerinin açığa çıktığını düşünüyorsanız şifreleri güvendiğiniz bir cihazdan değiştirin.

Akılda kalsın

  • Kötü amaçlı yazılım tek bir teknikle değil verdiği zararla tanımlanır: virüsler, solucanlar, truva atları, bilgi hırsızları, fidye yazılımları, casus yazılımlar ve rootkit’ler hepsi kötü amaçlı yazılımdır.
  • Kişisel bilgisayarlardaki bulaşmaların çoğu, birinin gerçek görünen bir şeyi çalıştırmasıyla başlar.
  • Mac’ler de hedeftir; birçok Mac bulaşması kullanıcıyı bir macOS uyarısını atlatmaya ikna ederek başlar.
  • Neredeyse tüm kötü amaçlı yazılımların internetle konuşması gerekir; bu da ağ bağlantılarını onların fark edilebileceği bir yer yapar.

Kendinizi sınayın

  1. 1. NIST tanımına göre bir programı kötü amaçlı yazılım yapan nedir?

    • Alışılmadık bir programlama diliyle yazılmış olması
    • Bir sistemin gizliliğine, bütünlüğüne veya erişilebilirliğine zarar veren yetkisiz bir işlem yürütmesi — Doğru.
    • Bir uygulama mağazası dışından indirilmiş olması
    • Çok bellek kullanması

    Kötü amaçlı yazılım, nereden geldiği veya nasıl yazıldığıyla değil, izinsiz yaptığı şey ve verdiği zararla tanımlanır.

  2. 2. Kişisel bilgisayarlardaki bulaşmaların çoğu nasıl başlar?

    • Kullanıcı hiçbir şey yapmadan Wi-Fi üzerinden içeri giren bir saldırganla
    • Birinin sahte bir güncelleme veya kırılmış bir uygulama gibi gerçek görünen bir şeyi çalıştırmasıyla — Doğru.
    • Bilgisayarın kamerasıyla
    • İşletim sisteminin kendini güncellemesiyle

    MITRE ATT&CK, kullanıcı tarafından çalıştırmayı ayrı bir teknik olarak listeler; kurbanı dosyayı çalıştırmaya ikna etmek en yaygın giriş yoludur.

  3. 3. Bir yükleyici, sağ tıklayıp bir macOS güvenlik uyarısını nasıl atlatacağınızı anlatan talimatlarla geliyor. Bu genellikle ne anlama gelir?

    • Uygulama ekstra güvenlidir
    • Uyarı büyük olasılıkla haklıdır ve yükleyiciye şüpheyle yaklaşılmalıdır — Doğru.
    • macOS bozuktur ve yeniden kurulmalıdır
    • Geliştirici ek denetimler için Apple’a ödeme yapıyordur

    Meşru, noter onaylı uygulamalar böyle çözümlere gerek kalmadan açılır. Bir uyarıyı atlatma talimatları kötü amaçlı yükleyicilerin yaygın bir özelliğidir.

FireAI ile uygulayın

Bu dersi kendi Mac’inizde uygulamaya koyun.

Kaynaklar

Mac’inizde uygulayın

Tüm özellikleri 17 gün ücretsiz deneyin, kart gerekmez.

Mac için indir Belgeler