Ders 1 / 7 · 8 dk
Kötü amaçlı yazılım nedir ve bir bilgisayara nasıl bulaşır?
Kötü amaçlı yazılımlar, ne istedikleri ve nasıl yayıldıklarına göre ayrışan birkaç aileye bölünür. Aradaki farkı bilmek, nereye bakacağınızı ve neyi koruyacağınızı söyler.
Kötü amaçlı yazılım (İngilizcede malware, malicious software kısaltması), kurbanının onaylamadığı bir şeyi yapmak için yazılmış her programdır. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), onu bir sistemin gizliliğine, bütünlüğüne veya erişilebilirliğine zarar verecek yetkisiz bir işlemi gerçekleştirmesi amaçlanan yazılım ya da ürün yazılımı olarak tanımlar. Bu tanım yararlıdır, çünkü tekniği değil zararı anlatır. Şifrelerinizi çalan bir program, dosyalarınızı kilitleyen bir program ve bilgisayarınızı sessizce başkasının ağının bir parçasına dönüştüren bir program — içleri birbirine hiç benzemese de — hepsi kötü amaçlı yazılımdır.
İstediklerine göre başlıca aileler
Güvenlik uzmanları kötü amaçlı yazılımları nasıl yayıldıklarına ve neyin peşinde olduklarına göre ailelere ayırır. İsimler iç içe geçer ve gerçek hayattaki tek bir kötü amaçlı yazılım çoğu zaman birkaçını birleştirir, ama bu kelime dağarcığı haberleri ve tavsiyeleri daha net bir gözle okumanıza yardım eder.
| Aile | Ne yapar | Genellikle ne ister |
|---|---|---|
| Virüs | Başka dosyalara veya programlara yapışır, onlar paylaşıldığında veya çalıştırıldığında yayılır | Yayılmak; tarihsel olarak çoğu zaman vandallık |
| Solucan | Kurbanın hiçbir şey yapmasına gerek kalmadan ağ üzerinde kendi kendine yayılır | Olabildiğince çok makineye ulaşmak |
| Truva atı | Kendini işe yarar bir şey gibi gösterir, böylece onu siz kurarsınız | Bilgisayarınızda bir dayanak noktası |
| Bilgi hırsızı (infostealer) | Şifreleri, tarayıcı çerezlerini, kripto cüzdanlarını ve dosyaları toplar, sonra dışarı gönderir | Hesaplarınız ve paranız |
| Fidye yazılımı | Dosyalarınızı şifreler veya çalar ve ödeme ister | Fidye |
| Casus ve takip yazılımı | Ne yaptığınızı izler: mesajlar, konum, ekran, mikrofon | Sizinle ilgili bilgi |
| Reklam yazılımı | Sizi reklama boğar veya tarayıcı aramalarınızı ele geçirir | Reklam geliri |
| Rootkit | Kendini ve diğer kötü amaçlı yazılımları sistemin derinliklerine gizler | Görünmez ve kalıcı olmak |
| Botnet istemcisi | Makinenizi başkasının uzaktan yönettiği bir ağa katar | Bilgisayarınızın kaynakları ve internet bağlantınız |
Gerçekte nasıl içeri girer
Filmlerde saldırganlar savunmaları aşmak için hızla klavyeye vurur. Gerçek bulaşmalar genellikle çok daha sıradandır. Gerçek saldırılarda görülen teknikleri kataloglayan MITRE ATT&CK bilgi tabanı, “kullanıcı tarafından çalıştırma”yı ayrı bir teknik olarak listeler: saldırganın amacı sizin bir şeyi açmanızı veya çalıştırmanızı sağlamaktır. Kişisel bilgisayarlardaki bulaşmaların çoğu böyle başlar: o an makul görünen bir karar veren bir insanla.
- Yanlış yerden indirme: ücretli bir yazılımın kırılmış sürümü, “ücretsiz” bir dönüştürücü, bir yayın sitesinin gerekli olduğunu iddia ettiği sahte bir video oynatıcı.
- Sahte güncelleme: bir web sayfasında tarayıcınızın veya Flash’ın eski olduğunu iddia eden bir açılır pencere (Flash yıllar önce emekliye ayrıldı; bu tek başına mesajı yalan yapar).
- Bir kargo şirketinden, bankadan, iş arkadaşından veya bir devlet kurumundan geliyormuş gibi yapan bir e-posta ya da mesajdaki ek veya bağlantı.
- Popüler bir uygulama için, değiştirilmiş bir yükleyiciyi barındıran taklit bir siteye götüren arama reklamı.
- Çıkarılabilir sürücü: otoparkta bırakılmış bir USB bellek ya da başka bir bilgisayarda enfekte olmuş bir iş arkadaşının sürücüsü.
- Yamanmamış güvenlik açığı: zaten kullandığınız bir yazılımdaki, sizin hiçbir şey yapmanıza gerek kalmadan içeri girmeye yarayan bir kusur. Ev kullanıcıları için daha nadir, ama güncellemelerin önemli olmasının nedeni bu.
Mac’ler neden hedef olur
Mac’lere virüs bulaşmaz fikri hiçbir zaman tam doğru olmadı ve her yıl daha da yanlış hâle geliyor. Mac’ler ofislerde, içerik üreticileri arasında ve kripto para tutanlar arasında yaygınlaştıkça suçlular da paranın peşinden gitti. Apple da tehdit gerçek olduğu için birkaç savunma katmanını belgeliyor: Gatekeeper, indirilen uygulamaların tanımlı geliştiricilerden geldiğini ve noter onayından (notarization) geçtiğini denetler, XProtect bilinen kötü amaçlı yazılımları tarar ve çalışma zamanı korumaları uygulamaların yapabileceklerini sınırlar. Bu katmanlar bilinen tehditlere ve özensiz saldırganlara karşı iyi çalışır. En yaygın numaraya karşı ise çok daha zayıftır: kullanıcıyı bunları devre dışı bırakmaya ikna etmek. Birçok Mac bulaşması, bir yükleyiciye “izin vermek” için sağ tıklamanızı, Aç’ı seçmenizi veya parolanızı yazmanızı söyleyen talimatlarla başlar.
Kötü amaçlı yazılım içeri girdikten sonra neye ihtiyaç duyar
Kurulduktan sonra kötü amaçlı yazılımların çoğunun üç şeye ihtiyacı vardır. Kalıcı olması gerekir: yeniden başlatmadan sağ çıkmak için genellikle kendini otomatik başlayacak şekilde kaydeder, örneğin bir oturum açma öğesi veya arka planda çalışan bir başlatma aracısı (launch agent) olarak. İzinlere ihtiyacı vardır: dosyalarınıza, anahtar zincirinize, ekranınıza veya kameranıza erişim. Ve neredeyse her durumda internetle konuşması gerekir: talimat almak, ek bileşen indirmek veya çalınan verileri göndermek için. Bu son ihtiyaç savunanlar için bir fırsattır, çünkü bir programın diskte ne yaptığını anlayamasanız bile bir ağ bağlantısını görebilir ve denetleyebilirsiniz.
FireAI gibi uygulama bazlı bir güvenlik duvarının yeri tam da burasıdır. FireAI bir antivirüs değildir ve kötü amaçlı yazılımları kaldırmaz; ama bilinmeyen bir uygulama ilk kez bağlanmadan önce sorar, her bağlantıyı dünya haritasında gösterir ve bir uygulamayı veya hedefi engelleyebilir. Hiç duymadığınız bir sunucuya aniden ulaşmaya çalışan yeni bir program, durup bakmaya değer anın ta kendisidir.
Bir şeylerin ters gidiyor olabileceğinin işaretleri
- Kurduğunuzu hatırlamadığınız bir uygulama, oturum açma öğesi veya tarayıcı uzantısı.
- Tarayıcınızın arama motoru veya ana sayfası kendiliğinden değişmiş.
- Özellikle bir şey kurduktan hemen sonra parolanızı isteyen beklenmedik pencereler.
- Bilgisayar boştayken fanların çalışması ve pilin hızla bitmesi.
- Hesaplarınızda hiç bulunmadığınız yerlerden oturum açılmış görünmesi veya arkadaşlarınızın sizin göndermediğiniz mesajlar alması.
- Tanımadığınız bir uygulamanın internete tekrar tekrar bağlanması.
Bunların hiçbiri tek başına bir bulaşmayı kanıtlamaz ve birçoğunun masum açıklamaları vardır. Onları daha yakından bakmak için birer neden sayın: Sistem Ayarları’ndaki Oturum Açma Öğeleri’ni kontrol edin, son kurulan uygulamaları gözden geçirin, endişeliyseniz güvenilir bir tarayıcı çalıştırın ve kimlik bilgilerinin açığa çıktığını düşünüyorsanız şifreleri güvendiğiniz bir cihazdan değiştirin.
Akılda kalsın
- Kötü amaçlı yazılım tek bir teknikle değil verdiği zararla tanımlanır: virüsler, solucanlar, truva atları, bilgi hırsızları, fidye yazılımları, casus yazılımlar ve rootkit’ler hepsi kötü amaçlı yazılımdır.
- Kişisel bilgisayarlardaki bulaşmaların çoğu, birinin gerçek görünen bir şeyi çalıştırmasıyla başlar.
- Mac’ler de hedeftir; birçok Mac bulaşması kullanıcıyı bir macOS uyarısını atlatmaya ikna ederek başlar.
- Neredeyse tüm kötü amaçlı yazılımların internetle konuşması gerekir; bu da ağ bağlantılarını onların fark edilebileceği bir yer yapar.
Kendinizi sınayın
1. NIST tanımına göre bir programı kötü amaçlı yazılım yapan nedir?
- Alışılmadık bir programlama diliyle yazılmış olması
- Bir sistemin gizliliğine, bütünlüğüne veya erişilebilirliğine zarar veren yetkisiz bir işlem yürütmesi — Doğru.
- Bir uygulama mağazası dışından indirilmiş olması
- Çok bellek kullanması
Kötü amaçlı yazılım, nereden geldiği veya nasıl yazıldığıyla değil, izinsiz yaptığı şey ve verdiği zararla tanımlanır.
2. Kişisel bilgisayarlardaki bulaşmaların çoğu nasıl başlar?
- Kullanıcı hiçbir şey yapmadan Wi-Fi üzerinden içeri giren bir saldırganla
- Birinin sahte bir güncelleme veya kırılmış bir uygulama gibi gerçek görünen bir şeyi çalıştırmasıyla — Doğru.
- Bilgisayarın kamerasıyla
- İşletim sisteminin kendini güncellemesiyle
MITRE ATT&CK, kullanıcı tarafından çalıştırmayı ayrı bir teknik olarak listeler; kurbanı dosyayı çalıştırmaya ikna etmek en yaygın giriş yoludur.
3. Bir yükleyici, sağ tıklayıp bir macOS güvenlik uyarısını nasıl atlatacağınızı anlatan talimatlarla geliyor. Bu genellikle ne anlama gelir?
- Uygulama ekstra güvenlidir
- Uyarı büyük olasılıkla haklıdır ve yükleyiciye şüpheyle yaklaşılmalıdır — Doğru.
- macOS bozuktur ve yeniden kurulmalıdır
- Geliştirici ek denetimler için Apple’a ödeme yapıyordur
Meşru, noter onaylı uygulamalar böyle çözümlere gerek kalmadan açılır. Bir uyarıyı atlatma talimatları kötü amaçlı yükleyicilerin yaygın bir özelliğidir.
FireAI ile uygulayın
Bu dersi kendi Mac’inizde uygulamaya koyun.
- Kurallar: uygulama, web sitesi, alan adı, IP veya bir aralık; sonsuza dek ya da yeniden başlatana kadar — Tek bir adres kadar kesin, ya da koca bir alan adı kadar geniş bir kural yazın.
- Dünya haritası — Kendinizin arayacağı bir ana bilgisayar adı değil, verilerinizin gerçekten nereye gittiğini görün.
- Tehdit listeleri (isteğe bağlı) — Trafiğinizi hiçbir yere göndermeden genel tehdit verilerine karşı kontrol edin.
- Bir bağlantıyı inceleyin — Belirsiz bir uyarı yerine, önünüzdeki gerçeklerle karar verin.
- Güvenlik modları: Ev, Kafe, Çok temkinli, Saldırı altında — FireAI’ın sıkılığını, Mac’inizin gerçekte bulunduğu yere tek dokunuşla uydurun.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kaynaklar
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Mac’inizde uygulayın
Tüm özellikleri 17 gün ücretsiz deneyin, kart gerekmez.