Blockchain kötü amaçlı yazılımının sonsuz yeniliği

Déjà vu tekrar tekrar ve tekrar…

10 dakika
Blockchain kötü amaçlı yazılımının sonsuz yeniliği

Kripto dünyası, EtherHiding hakkında konuşuyor: Kötü niyetli aktörlerin zararlı yazılımları blockchain üzerinden yaymak amacıyla akıllı sözleşmelerin içine kötü amaçlı kod gizlediği, zekice tasarlanmış yeni bir saldırı yöntemi. MetaMask'tan Taylor Monahan, blockchain zararlı yazılımlarına ilişkin her yeni dalganın neden manşetlere taşındığını ve savunucuların neden ayrıntılara kapılmadan önce temel konulara odaklanması gerektiğini paylaşıyor.

Sonsuz bir döngü

Zincir üstü zararlı yazılımlara ilişkin yeni bir rapor yayımlandığında, güvenlik araştırmacıları her seferinde aynı şeyi ilan eder: "İlk merkezi olmayan, değiştirilemez, durdurulamaz tehdit nihayet geldi!" LinkedIn hareketlenir. Blog yazıları art arda yayımlanır. Korku yüklü başlıklar optimize edilir. Yapay zeka destekli uç nokta tespit ve müdahale çözümleri pazara sürülür.

Ardından bir koro yankılanır: "Söylemiştim! Blockchain, dolandırıcılar için mükemmel bir dağıtım mekanizması!" Sonra her zamanki gibi kampanya söner. Analistler bir sonraki parlak açığa geçer ve gelecek yılın raporuna hazırlık yaparken "ilk merkezi olmayan, değiştirilemez, durdurulamaz tehdidin" hiç gelmemiş olduğunu unutur.

Blockchain zararlı yazılımlarına ilişkin manşetler tamamen yanlış değil. Evet, bu bir zararlı yazılım. Evet, blockchain'i kullanıyor. Ama mesele bundan ibaret. Bu kampanyalar, tek akıllıca numaraları dışında her açıdan sıradandır; bu yüzden de bu kadar çabuk unutulurlar.

Hem yeni hem de önemli olsalardı belki farklı olurdu; çığır açan ya da yıkıcı bir şey. Ama gerçekte güvenlik araştırmacıları yeniliğe bayılır. Bu bizim için bir tür catnip. OP_RETURN'dan 80 bayttan az veri çeken botnet'ler ya da akıllı sözleşme aracılığıyla yapılandırmalarını güncelleyen zararlı yazılımlar gibi olağandışı olan her şey bizi harekete geçirir. Merkezi olmayan, durdurulamaz zararlı yazılımlarla dolu bir dünya hayal ederek bu konuya dalmaktan kendimizi alamayız.

Şunu da belirtmek gerekir: Tehdit aktörlerinin bir kısmı da aynı zaafiyeti paylaşır. Açıklarının yanı sıra bir anlatı da inşa eden siber suç auteur'leri, medyanın dikkatini çekmek için dramatik mesajlar tasarlar ve herkesin kendilerinden haberdar olmasını sağlamak için zararlı yazılımlarını imzalar. Gösterileri göz alıcı, eğlenceli ve öngörülebilir biçimde kısa ömürlüdür. Çoğu zaman dikkat çekme yarışıyla o kadar meşguldürler ki bugün 13 dolar kazandıklarını (ya da FBI'ın dün grup sohbetlerini devre dışı bıraktığını) fark etmezler.

Evet, bu operasyonlardan çıkarılacak dersler var. "Durdurulamaz, değiştirilemez bir tehdit aktörü nasıl olunur?" bunlardan biri değil.

Gerçek hasar veren tehdit aktörleri pragmatiktir. Yatırım getirisi onların kuzey yıldızıdır. Gizlilik, ölçek ve sürdürülebilirlik onları hedefe taşır. Engellerle karşılaştıklarında tekniklerini sürekli olarak değiştirirler.

  • Kimse e-postaları okumuyorsa → Telegram'a geç

  • GitHub repoları kaldırılıyorsa → özel repolara geç

  • Özel repolar şüphe uyandırıyorsa → Bitbucket veya GitLab'a geç

  • MetaMask kötü amaçlı ön yüzleri görünür görünmez işaretliyorsa → açılış sayfaları yerine Google Docs veya GitHub repoları kullan

Bu nedenle, bir tehdit aktörünün blockchain kullandığını gördüğümde her zaman şunu sorarım: Blockchain onlar için hangi sorunu çözüyor? Başarısız kampanyaları başarılıya dönüştürme açısından ibreyi nasıl hareket ettiriyor?

Zararlı yazılım, blockchain ile buluşuyor

Zararlı yazılım, kötü amaçlı bir yazılımdır. Bir koddur. Gökten düşmez ya da sihirli bir şekilde ortaya çıkmaz. Kodun önce kurbanın cihazına ulaşması, ardından çalışarak işlemlerini gerçekleştirmesi gerekir.

Normal yazılımlarda bir web sitesini veya uygulama mağazasını ziyaret eder, uygulamayı indirirsiniz; uygulama cihazınıza yüklenir ve çalışmaya başlar. Bu kurulum süreci gerçek yazılımı açar ve içindeki kodu çalıştırır. Dosyaları doğru konuma taşıma, kişisel ayarlarınız için yapılandırma oluşturma, mevcut güncellemeleri kontrol etmek için bir sunucuya bağlanma veya bilgisayarınızı her açtığınızda otomatik olarak başlayacak şekilde kendini ayarlama gibi işlemler yapabilir.

Zararlı yazılımlar da bunların hepsini yapar. Sadece gizlice yapması gerekir. Kötü amaçlı bir yazılım, son kullanıcı ya da başka biri onun kötü amaçlı olduğunu tespit ederse zararlı eylemlerini gerçekleştiremez.

İnsanlar her zaman son kullanıcıları zararlı yazılımlardan korumaya çalışır. Google Chrome, kötü amaçlı URL'leri ve indirmeleri kırmızı ekranla uyarır. İşletim sisteminiz, özellikle sizin haberiniz olmadan kötü amaçlı kodların yüklenmesini engeller. Sosyal medya siteleri, web barındırma hizmetleri, alan adı kayıt şirketleri ve kod depoları, zararlı yazılım operatörlerinin kötü niyetli amaçlar için bunları kullanmasını tespit etmek ve önlemek adına çeşitli önlemler alır.

Sonuç olarak, zararlı yazılımların son kullanıcılara ulaştırılma biçimi zaman içinde önemli ölçüde evrilmiştir. Zararlı yazılım oluşturucuları ve operatörleri, kötü amaçlı yükleri birden fazla aşamaya bölmek, URL'leri gizlemek ve bir şeyin kaldırılması durumunda devreye girecek yedek mekanizmalar oluşturmak için büyük çaba harcar.

Peki blockchain nerede?

Farklı tehdit aktörleri, yıllar içinde blockchain'i farklı biçimlerde kullanmıştır.

Tam mekanizma ve teknik ayrıntılar farklılık gösterse de blockchain'in oynadığı rol genel olarak aynıdır:

  • Kötü amaçlı kodun, kurbanın cihazı üzerinde kontrol sağlamak veya bunu sürdürmek için çeşitli kaynaklarla iletişim kurması gerekir.

  • Bu kaynaklar sıklıkla değişir (örneğin bir sunucu kapatıldığında).

  • Kötü amaçlı bir kod değiştirilemiyorsa (örneğin zararlı yazılım kurbanın cihazına zaten yerleşmişse ya da binlerce ele geçirilmiş WordPress sitesine dağıtılmışsa), dayandığı bir kaynak çevrimdışı alındığında işlevsiz hale gelir.

Bu yüzden işin içine bir blockchain katıyorlar ve artık hiçbir şey kaldırılamıyor, her şey sihirli, görünmez ve anonim oluyor; merkezi olmayan, değiştirilemez, durdurulamaz tehdit nihayet geliyor!

Ne Zaman

Ne

Blockchain unsuru

Blockchain'in sağladığı avantajlar

2016-2017, 2023

Cerber RansomwareTeknik olmayan saldırganların fidye yazılımını dağıtmasına olanak tanıyan, teknik geliştiricilerin ise oluşturma ve bakımı üstlendiği Hizmet Olarak Fidye Yazılımı (RaaS) modeli. Kurbanlardan elde edilen fidye, saldırgan ile geliştirici arasında paylaşılır.

Virüslü makineler, dört Bitcoin API'si aracılığıyla sabit kodlanmış cüzdan adreslerini sorgulayarak blockchain'den veriyi başarıyla alana kadar bu işlemi tekrarladı. Zararlı yazılım daha sonra bu veriyi şifresini çözerek komuta ve kontrol iletişimi için kullanılan sunucunun IP adresini elde etti.

Dayanıklılık: Sabit kodlanmış URL'ler/IP'ler kolayca engellenebilir ve zararlı yazılımı işlevsiz kılabilir. Cerber fidye yazılımı, sunucunun konumunu gerçek zamanlı olarak dinamik biçimde güncelleyebilen Bitcoin blockchain'indeki işlem verilerini kullanarak sahibiyle koordinasyon sağladı.

2010–Günümüz Zirvesi 2019-2021

Glupteba BotnetVirüslü makinelerin tam arka kapı kontrolünü ele geçiren, kimlik bilgilerini ve çerezleri sızdıran, trafik anonimleştirme için proxy'ler dağıtan, kredi kartı dolandırıcılığı ve reklam suistimalini kolaylaştıran ve (2019 itibarıyla) kripto madencisi bile barındıran zararlı yazılım.

Bitcoin'in OP_RETURN opcode'u, işlemler içine şifrelenmiş bir yedek C2 alanı gömmek için kullanıldı. Birincil C2 sunucuları çevrimdışı olduğunda, virüslü makineler blockchain verilerini başarıyla alana kadar Bitcoin Electrum sunucuları listesini tarayabiliyordu. Bu dize daha sonra şifresi çözülerek güncel C2 sunucusunun URL'si elde edildi.

Dayanıklılık: Orijinal C2'ler çevrimdışı alınsa bile virüslü makinelerin virüslü kalmaya devam etmesini sağlayan bir dayanıklılık katmanı ekler.

Eyl 2023– Tem 2025

Etherhiding - CLEARSHORT UNC5142 Zararlı yazılım dağıtımını kolaylaştırmak için kullanılan çok aşamalı bir JavaScript indirici. İlk olarak, savunmasız web sitelerine bir JavaScript yükü enjekte edilir; bu yük, ikinci aşama yükü kötü amaçlı bir akıllı sözleşmeden alır. Akıllı sözleşme, saldırgan kontrolündeki bir sunucudan bir CLEARSHORT açılış sayfası getirir. Bu açılış sayfası, kurbanları Windows Çalıştır'ı kullanarak yerel olarak kötü amaçlı bir komut çalıştırmaya ikna eden popüler bir sosyal mühendislik tekniği olan ClickFix'i kullanır.

Saldırganlar, tüm saldırı zincirini ele geçirilmiş web sitesine gömmek yerine, kısa yükleri depolamak amacıyla akıllı sözleşmeler kullanarak BNB Smart Chain üzerinde bileşenler depoladı. Başlangıçta blockchain'e yerleştirilen veri, gerçek bir URL dizesi değil şifrelenmiş bir yüktü; ancak bu yük, belirtilen bir URL'ye istek gönderen ve ardından o URL'nin döndürdüğü her şeyi eval() ile çalıştıran çok kısa bir kod parçacığıydı. Zamanla mekanizma, her biri bazı kontroller yapıp ardından bir sonraki sözleşmeye işaret eden birden fazla sözleşme katmanını kapsayacak şekilde evrildi. Son sözleşme ise şifrelenmiş yükü ve şifre çözme anahtarını barındıran URL ile ikinci aşama yükü barındıran URL'yi içeriyordu.

Dayanıklılık: Tespit ve kaldırma çalışmaları karşısında dayanıklılığı artırır. Web3 trafiği için ağ tabanlı koruma mekanizmalarının uygulanması daha güçtür. Blockchain'in değiştirilemezliği göz önüne alındığında, el koyma ve kaldırma operasyonları da sekteye uğrar. Gizlilik: Kötü amaçlı kodun akıllı sözleşme içinde depolanması, geleneksel web güvenlik araçlarıyla tespit edilmesini zorlaştırır. Meşru uç noktalara yapılan çağrılar, kötü amaçlı trafiğin normal aktiviteyle karışmasına yardımcı olur. Çeviklik: Birden fazla sözleşme kullanılarak saldırganlar, gerektiğinde farklı yerlere (ve yüklere) yönlendirebilen sabit bir giriş noktasına sahip oldu.

Şub 2025– Günümüz

Etherhiding UNC5342 / DPRK / Contagious Interview Bu kampanya, hassas verileri/kripto paraları çalmak ve kurumsal ağlara kalıcı erişim sağlamak amacıyla özellikle kripto para ve teknoloji sektörlerindeki geliştiricileri hedef alır. Kampanya, kurbanın sistemini Windows, macOS ve Linux platformlarında ele geçirmek için çok aşamalı bir zararlı yazılım enfeksiyon süreci kullanır.

BNB Smart Chain ve Ethereum üzerindeki akıllı sözleşmelerden kötü amaçlı yükleri almak, şifresini çözmek ve çalıştırmak için EtherHiding'i kullanır. Kurban, kötü amaçlı bir akıllı sözleşmeyle etkileşime giren ve ikinci aşama yükü indiren bir JavaScript indiriciyi başlatan kodu çalıştırır. Genellikle eth_call veya eth_getStorageAt (zincirden veri almak için okuma işlemleri) kullanır.

Dayanıklılık: Kapatılacak merkezi bir sunucu yoktur. Bir akıllı sözleşme dağıtıldıktan sonra, sözleşme sahibi dışında kimse tarafından kolayca kaldırılamaz veya değiştirilemez. Gizlilik: Saldırganlar, görünür bir işlem geçmişi bırakmayan salt okunur çağrılar aracılığıyla kötü amaçlı yükü alabilir. Çeviklik: Saldırgan, saldırı yöntemlerini değiştirmek, alan adlarını güncellemek veya farklı türde zararlı yazılımlar dağıtmak için kötü amaçlı yükü istediği zaman güncelleyebilir.

2025

Cross-Chain TxDataHiding İzi daha da gizlemek için TRON, Aptos ve BSC blockchain'leri arasında sıçrar. Bir blockchain, ikinci bir blockchain'deki (genellikle BSC) bir işlem hash'ine referans depolayan bir dizin veya işaretçi sistemi olarak işlev görür; bu işlem hash'i nihayetinde kötü amaçlı yükü barındırır.

BSC işlem hash'ine işaretçi görevi gören rastgele bir blockchain kullanır. Ardından o BSC işleminin verilerini almak için eth_getTransactionByHash kullanır; bu işlem nihayetinde zararlı yazılımın bir sonraki aşamasını teslim etmek için kullanılan gizlenmiş bir yük içerir. TRON çağrıları raw_data.data, Aptos çağrıları ise payload.arguments[0] şeklindedir; her ikisi de zincirden bilgi almak için okuma çağrılarıdır. İşlemlerde özel veri alanlarını destekleyen herhangi bir zincir, işaretçi katmanı olarak kullanılabilir.

Dayanıklılık: Geleneksel C2 sunucuları kolluk kuvvetleri tarafından ele geçirilebilir veya barındırma sağlayıcıları tarafından kapatılabilir; ancak blockchain'de depolanan veriler binlerce düğüme çoğaltılır. Gizlilik: api.trongrid.io, aptoslabs.com, binance.org gibi adreslere yapılan bağlantılar, belirgin kötü amaçlı göstergeler içermeyen meşru hizmetlere yönelik genel HTTPS trafiği olarak görünür. Geleneksel C2, sunucu günlükleri, TLS sertifikaları, barındırma kayıtları ve IP coğrafi konumu gibi izler bırakırken "blockchain C2", sunucu veya günlük olmaksızın yalnızca takma adlı adresler ve işlem hash'leri oluşturur. Çeviklik: Yeni blockchain işlemleri yayınlayarak yükleri istediği zaman değiştirebilir; zararlı yazılımın sabit kodlanmış adresleri hiç değişmez. Makineler, kod değişikliği gerektirmeksizin güncellenmiş yükleri otomatik olarak alabilir.

O kadar da hızlı değil

Zararlı yazılımı kurbanın cihazına yerleştirmek birden fazla aşama, birden fazla kaynak ve bu kaynaklar arasında belirli düzeyde iletişim gerektirir. Bu aşamaların bir kısmı yalnızca tespiti atlatmak, diğerleri ise zaman içinde kontrolü sürdürmek amacıyla mevcuttur.

Bunu anlamak önemlidir; çünkü zararlı yazılım hiçbir zaman "blockchain üzerinde çalışmıyor." Blockchain, tüm enfeksiyon zincirinin yerini bile almıyor.

Örneğin, Glupteba'nın 2019 yılı civarındaki enfeksiyon zincirinin (basitleştirilmiş) öncesi ve sonrası:

Önce

Sonra

Dropper kurbanın cihazına ulaşır

Dropper kurbanın cihazına ulaşır

Zararlı yazılım, sabit kodlanmış C2 URL'lerinin listesini içeren bir kayıt defteri oluşturur ve bileşenleri yükler.

Zararlı yazılım, sabit kodlanmış C2 URL'lerinin listesini içeren bir kayıt defteri oluşturur ve bileşenleri yükler.

Kurbanın cihazından C2 sunucusuna periyodik olarak bilgi gönderir.

Kurbanın cihazından C2 sunucusuna periyodik olarak bilgi gönderir.

Genellikle kayıt defterini yeni C2 URL'leriyle güncellemek de dahil olmak üzere ek komutlar için C2'leri periyodik olarak sorgular.

Genellikle kayıt defterini yeni C2 URL'leriyle güncellemek de dahil olmak üzere ek komutlar için C2'leri periyodik olarak sorgular.

C2'lerin hiçbirine ulaşılamazsa daha sonra tekrar dene.

C2'lerin hiçbirine ulaşılamazsa bir işlem hash'inden veri almak için Bitcoin API uç noktaları listesini tara -> veriyi şifresini çöz -> kayıt defterine yeni C2 URL'si ekle.

UNC5142'nin Etherhiding kampanyasının ilk evriminin öncesi ve sonrası:

Önce

Sonra

WordPress web sitelerini ele geçir

WordPress web sitelerini ele geçir

Tüm makale/sayfalara basit JavaScript enjekte et

Tüm makale/sayfalara basit JavaScript enjekte et

Kullanıcı ele geçirilmiş siteyi ziyaret eder

Kullanıcı ele geçirilmiş siteyi ziyaret eder

Enjekte edilen JavaScript, ikinci aşama yükü Cloudflare Workers'tan alır

Enjekte edilen JavaScript, ikinci aşama yükü BNB blockchain'indeki bir işlemde depolanan veriden alır

Yük, sayfayı "Tarayıcınızı güncellemeniz gerekiyor" katmanına dönüştürmek için belirtilen bir URL'yi eval() ile çalıştırır.

Yük, sayfayı "Tarayıcınızı güncellemeniz gerekiyor" katmanına dönüştürmek için belirtilen bir URL'yi eval() ile çalıştırır

Kullanıcı Güncelle düğmesine tıklar

Kullanıcı Güncelle düğmesine tıklar

Rusya merkezli IP adresinden kötü amaçlı yükü getirir ve indirir

Rusya merkezli IP adresinden kötü amaçlı yükü getirir ve indirir

Bu açıdan bakıldığında, blockchain unsurlarının başka açılardan geleneksel bir enfeksiyon zincirine eklendiği daha net görülür. Bu, mevcut bir operasyonun evrimi niteliğindedir. Hatta bazen doğrudan bir aksaklığa verilen yanıt olarak ortaya çıkar.

Bu fark, yeniliği riskten ayırması gereken savunucular için önem taşır. Bu kampanyaları durduran birincil kontroller nihayetinde aynı kalmaya devam eder. Tehdit aktörleri, kampanyanın başka açılardan hâlâ başarılı olduğunu bildiklerinde C2'lerin kapatılması gibi aksaklıkları her zaman aşmanın yolunu bulur. Bireyler ve kurumlar, ilk ele geçirme girişimlerini azaltmak, tehditleri statik göstergeler yerine davranışa dayalı olarak tespit etmek ve ele geçirme sonrasında uç noktaları sınırlandırmaya yönelik kontroller oluşturmak için çalışmalıdır. Blockchain'in varlığı bunların hiçbirini değiştirmiyor.

Blockchain'in avantajları

Bunu göz önünde bulundurarak, araştırmacıların yıllar içinde tablomuzda öne çıkardığı blockchain avantajlarını yeniden ele alalım.

Dayanıklılık

  • "Sabit kodlanmış URL'ler kolayca engellenebilir ve bu durum zararlı yazılım kurulumunu işlevsiz kılabilir." Kaynak: Cerber Ransomware

  • "Orijinal C2'ler çevrimdışı alınsa bile virüslü makinelerin virüslü kalmaya devam etmesini sağlar." Kaynak: Glupteba

  • "Tespit ve kaldırma çalışmaları karşısında dayanıklılığı artırır. Blockchain'in değiştirilemezliği göz önüne alındığında el koyma ve kaldırma operasyonları da sekteye uğrar." Kaynak: UNC5142'nin EtherHiding'i

  • "Kapatılacak merkezi bir sunucu yoktur." Kaynak: UNC5342'nin EtherHiding'i

  • "Geleneksel C2 sunucuları kolluk kuvvetleri tarafından ele geçirilebilir veya barındırma sağlayıcıları tarafından kapatılabilir; ancak blockchain'de depolanan veriler binlerce merkezi olmayan düğüme çoğaltılır." Kaynak: Cross-Chain TxDataHiding

  • "Bir akıllı sözleşme dağıtıldıktan sonra, sözleşme sahibi dışında kimse tarafından kolayca kaldırılamaz veya değiştirilemez." Kaynak: UNC5342'nin EtherHiding'i

Gerçeklik kontrolü: Blockchain en yaygın biçimde bir işaretçi olarak kullanılmakta ve iki geleneksel altyapı parçası arasında yer almaktadır.

Zararlı yazılım yazarları, yıllar boyunca göz önünde saklanan, kurşun geçirmez barındırma hizmetlerinde ya da meşru içerik platformlarında gizlenen çok çeşitli "işaretçi" mekanizmaları kullandı. Bunların da tespit edilmesi ve/veya kaldırılması son derece güç, hatta bazen imkânsız olabilir.

Blockchain'den veri almak için yapılan çağrılar, geleneksel altyapı hizmet sağlayıcılarının barındırdığı geleneksel API uç noktaları aracılığıyla gerçekleştirilir ve zaman zaman geleneksel API anahtarları bile kullanılır. Tüm sistemi kapatmak mümkün olmasa da (zira bu sistem nihayetinde iyi niyetle faaliyet gösteren ve öncelikle meşru kullanıcılara hizmet veren bir işletmedir), güvenlik araştırmacıları şirketleri bu tür faaliyetler konusunda bilgilendirerek harekete geçmeleri için onlarla iş birliği yapabilir.

Bu durum, kötü niyetli bir aktörün meşru altyapıyı yüklerini iletmek için kullandığı diğer durumlardan farklı değildir. Belirli bir kuruluşun harekete geçebileceğini ama geçmediğini bilmek her zaman can sıkıcıdır. Blockchain sektörünün, geleneksel güvenlik araştırma ağlarıyla tam olarak entegre olmayan kendine özgü bir güvenlik araştırmacıları ağı vardır. Ancak bu, söz konusu ağın var olmadığı anlamına gelmez. Bu nitelikte istihbarat paylaşmak veya tanışıklık kurmak istediğinizde, blockchain dünyasında konuya derinden önem veren, herkesi tanıyan ve her zaman yardıma hazır insanlar mevcuttur. Bu kişiler arasında MetaMask Security ekibinin tüm üyeleri ve SEAL gibi kuruluşlar yer almaktadır. İletişime geçin.

Gizlilik

  • "Kötü amaçlı kodun akıllı sözleşme içinde depolanması, web sitesi içeriğini doğrudan tarayabilen geleneksel web güvenlik araçlarına kıyasla tespit edilmesini zorlaştırır." Kaynak: UNC5142'nin EtherHiding'i

  • "BNB Smart Chain meşru bir platformdur. Bu platformun kullanılması, kötü amaçlı trafiğin tespiti atlatmak amacıyla normal aktiviteyle karışmasına yardımcı olabilir." Kaynak: UNC5142'nin EtherHiding'i

  • "Saldırganlar, görünür bir işlem geçmişi bırakmayan salt okunur çağrılar aracılığıyla kötü amaçlı yükü alabilir." Kaynak: UNC5342'nin EtherHiding'i

  • "api.trongrid.io, aptoslabs.com, binance.org gibi blockchain API'lerine yapılan bağlantılar, belirgin kötü amaçlı göstergeler içermeyen meşru hizmetlere yönelik genel HTTPS trafiği olarak görünür." Kaynak: Cross-Chain TxDataHiding

  • "Geleneksel C2 kapsamlı kanıtlar bırakır (sunucu günlükleri, TLS sertifikaları, barındırma kayıtları ve IP coğrafi konumu); ancak blockchain C2, sunucu veya günlük olmaksızın yalnızca takma adlı adresler ve işlem hash'leri oluşturur." Kaynak: Cross-Chain TxDataHiding

  • "Geleneksel URL'lerin kullanılmaması nedeniyle web3 trafiği için ağ tabanlı koruma mekanizmalarının uygulanması, geleneksel web trafiğine kıyasla daha güçtür." Kaynak: UNC5142'nin EtherHiding'i

Gerçeklik kontrolü: "Blockchain ile etkileşim kurmak, herhangi bir bulut hizmet sağlayıcısıyla etkileşim kurmak gibidir"

Blockchain, tüm geçmiş işlemlerin yer aldığı devasa bir genel veritabanından ve yaklaşık her 10 saniyede bir gerçekleşmesi gereken karmaşık kriptografik doğrulamadan ibarettir. Neredeyse her zaman çeşitli yük dengeleme, API'ler ve diğer düzenlemelerle birlikte geleneksel, özel altyapı üzerinde çalışır. Her hizmet sağlayıcının neyi kayıt altına alıp sakladığı tamamen kullanım biçimine, kullanıcılarına, geçmişine, gizlilik politikasına, konumuna, kullanıcılarla ilişkisine ve sunulan hizmetlere bağlıdır.

Örnek vermek gerekirse, bir blockchain hizmeti aylık ödeme gerektiriyorsa genellikle bir web2 şirketi gibi kredi kartı üzerinden tahsilat yapar. Kripto ödemelerini kabul ediyorsa zincir üstü adresleri herkesçe bilinir ve tehdit aktörünün ödeme yaptığını görebilirsiniz. Geleneksel ödemelerin aksine, herkes DPRK'nın Namecheap'e alan adları için ve Debank'a API kredileri için ödeme yaptığını izleyebilir. Bu, daha önce mevcut olmayan, yüksek güvenilirlikte ve eyleme dönüştürülebilir bir istihbarattır.

Ortalama bir son kullanıcının bilgisayarı, kripto ile ilgili herhangi bir şeyi rastgele sorgulamaz. Gizemli bir yük çalıştıran sandbox'ınız birdenbire bunu yapmaya başlarsa, doğrudan buna bakmanız gerekir. Normal koşullar altında bile blockchain çağrıları, örneğin Microsoft, GitHub, AWS, Google veya Cloudflare'e yapılan çağrılar kadar meşru değildir. Ve bunların hepsi düzenli olarak kötü amaçlı yükler iletir.

Elbette kripto şirketleri, önlem olarak tüm kripto trafiğini engelleyemez. "Neyse ki kripto şirketlerinin hiçbir izleme sistemi yok, yani sorun değil!" Şaka yapıyorum tabii. Her ciddi kripto şirketinin, gerçek Lazarus yüklerini başarıyla tespit edip sınırlandırmak için tasarlanmış ciddi bir Güvenlik Bilgi ve Olay Yönetimi (SIEM) ve Uç Nokta Tespit ve Müdahale (EDR) sistemi vardır. Contagious Interview veya MaaS yükleri, blockchain kullananlar dahil, blockchain kullanımından önce nasıl tespit ediliyorsa tam olarak aynı şekilde tespit edilmeye devam eder.

Çeviklik

  • "Akıllı sözleşmeler değiştirilemez olsa da, ikinci düzey bir akıllı sözleşmeye işaretçi içeren birinci düzey bir akıllı sözleşme dağıtıyorlar. Birinci düzey sözleşme, adresi ele geçirilmiş web sitesinde hiç değişmeyen sabit bir giriş noktası işlevi görür; enjekte edilen JavaScript'i ikinci düzey sözleşmeden kod almaya yönlendirerek saldırganlara ele geçirilmiş web sitesini değiştirmeden bu hedefi değiştirme imkânı tanır." (UNC5142'nin EtherHiding'i)

  • "Saldırgan, saldırı yöntemlerini değiştirmek, alan adlarını güncellemek veya farklı türde zararlı yazılımlar dağıtmak için kötü amaçlı yükü istediği zaman güncelleyebilir." (UNC5342'nin EtherHiding'i)

  • "Saldırgan, zararlı yazılımın sabit kodlanmış adresleri hiç değişmezken yeni blockchain işlemleri yayınlayarak yükleri istediği zaman değiştirebilir; bu da virüslü makinelerin kod değişikliği gerektirmeksizin güncellenmiş yükleri otomatik olarak alması anlamına gelir." (Cross-Chain TxDataHiding)

Gerçeklik kontrolü: İnternet de zaten böyle çalışıyor

Tehdit aktörleri bir yükü görüntünün içine gizler, görüntüyü günceller ve zararlı yazılım sihirli bir şekilde farklılaşır. URL'ler IP adreslerine, IP adresleri ise sunucularda barındırılan içeriklere işaret eden birer göstericidir. Gerçek içeriği kaldıramazsanız, içeriğe erişmek için kullanılan yolları kapatırsınız. Yolları kapatamıyorsanız, yönlendirme yapanlardan bunları engellemesini istersiniz.

Bir web sitesinde depolanan rastgele verilerle blockchain arasındaki temel fark, blockchain'e rastgele veri yazmanın para gerektirmesi ve bu gerçekleştiğinde kamuya açık bir olayın meydana gelmesidir. İşlem ücretleri, ağ koşullarına bağlı olarak 1 ila 100 dolar ve üzeri arasında değişebilir. Bazı zincirler daha ucuzdur, bu da konuyu daha az sorunlu hale getirir. Ancak yine de bir maliyeti vardır ve bu ödemeler iz bırakır.

Sonuçta blockchain kamuya açıktır. Hizmet sağlayıcıları ve borsalar, ilişkilendirilmiş son kullanıcı aktivitesi, IP adresleri, cihaz parmak izleri ve zaman zaman tam KYC belgelerinden oluşan veritabanlarına sahiptir. Temel işlemler bile geleneksel internet unsurlarıyla belirli düzeyde etkileşim gerektirir; bu unsurların da doğal olarak belirli miktarda geleneksel internet verisi vardır. Ne kadar veri bulunduğu tamamen tehdit aktörünün blockchain ile nasıl etkileşime girdiğine bağlıdır. Ancak blockchain anonim değildir.

Son oyun

Teoride, sansüre dirençli, geri alınamaz ve merkezi olmayan bir depolama sistemi bir tehdit aktörünün hayalidir. Gerçekte ise bu "blockchain destekli" zararlı yazılım türleri, diğer saldırı yöntemleri kadar yaygınlaşmayı başaramıyor gibi görünüyor.

Örneğin CLICKFIX, kısa sürede çok sayıda farklı tehdit grubu tarafından benimsendi. Son kullanıcıları ön cephe korumalarını atlatmak için doğrudan komut satırına kopyala-yapıştır yapmaya ikna edebileceğiniz fikri gerçekten oyun değiştirici oldu. Bu arada, yedi yıl sonra bile blockchain üzerindeki zararlı yazılımlar, birisi yeni bir uygulama bulduğunda güvenlik dünyasını her seferinde yeniden heyecanlandıracak kadar yeni olmaya devam ediyor.

Bunun kısmen nedeni, blockchain'lerin tüm enfeksiyon zincirinin ya da büyük bölümünün yerini alamaması (ve alamamasıdır). Zararlı yazılımın çeşitli aşamalarını iletmek, bir sonrakine işaret etmek veya biri çöktüğünde devreye girmek amacıyla sosyal medya hesapları, web barındırma hizmetleri, alan adı kayıt şirketleri ve bir ya da birden fazla C2 sunucusu kullanılmaktadır. Blockchain, mevcut tüm akışların üzerine başka bir iş akışı ve başka bir adım eklemektedir.

Bunun bir diğer nedeni de blockchain'in kendine özgü maliyet ve riskler barındırmasıdır.

Kurşun geçirmez barındırma hizmetleri, ele geçirilmiş WordPress siteleri ve ücretsiz içerik platformları tek kullanımlık altyapı olarak hizmet vermeye can atarken, OpSec'inizi herkesin görebileceği bir genel defterde kalıcı olarak bırakma riskini neden göze alasınız ki? Hâlâ varsayılan olarak "blockchain benzeri" her şeyi engelleyen tüm halka açık Wi-Fi'lar, oteller, yolcu gemileri, okullar ve/veya iş yerleri tarafından anında tespit edilme riskini neden üstlenesiniz?

Cevabın bir kısmı basitçe şu: Çünkü yapabiliyorlar. Eğlenceli, zekice, yeni ve özgün. Belki daha başarılı olmalarını sağlar ya da en azından kendilerini geleceğin dolandırıcıları gibi hissettirirler. Tehdit aktörleri de insandır. Hedefleri ve motivasyonları vardır. Her zaman rasyonel hareket etmezler.

Ancak gerçek cevabın bu mekanizmalara ilişkin kamuya açık raporlarda kendini gösterdiğini düşünüyorum. Görünüşe göre bu yöntem gerçekten tespiti atlatıyor. Bir şekilde, yalnızca blockchain kullanmak C2'lerini daha uzun süre gizli tutmalarını sağlıyor. Bir şekilde, sandbox'lar zararlı yazılımı bulamadıklarında şaşırıyor çünkü zararlı yazılım bir blockchain API çağrısının içinde.

İronik biçimde, bu avantaj tespit edilemez olmasından kaynaklanmıyor. (Edilebilir). Gerçekten daha anonim, gizli veya özel olmasından da kaynaklanmıyor. (Gerçekten, gerçekten değil). Bu avantaj neredeyse tamamen güvenlik araştırmacılarının bunu böyle algılamasından kaynaklanıyor.

Bu nedenle tehdit aktörlerinin bu yönde denemeler yapmaya devam etmesini beklemeliyiz. Güvenlik araştırmacıları da bu kampanyaları takip etmeye ve hakkında yazı yazmaya devam etmelidir. Ancak şimdilik en azından "blockchain zararlı yazılımı", çok daha büyük ve çok daha kasvetli bir hikâyenin görece eğlenceli bir dipnotu olmaya devam ediyor.

Zamanımızın ve enerjimizin büyük bölümünü, insanlar ve kurumlar üzerinde gerçek bir etki yaratan konulara odaklanarak harcamalıyız; kayıpları önleyen ve insanları güvende tutan şeylere, internetteki bir yabancı söyledi diye rastgele komutları kara bir kutuya yapıştırmakta ısrar etseler bile.

Bu kampanyaların blockchain boyutları, daha iyi tespit etmeye, anonimliği kaldırmaya ve kampanyaları engellemeye çalışan güvenlik şirketleri için gerçekten bir engel oluşturuyorsa, web3 güvenlik dünyası yardım etmekten memnuniyet duyar. Lütfen MetaMask Security aracılığıyla bizimle iletişime geçin.

Yapay zeka tarafından çevrildi. Hatalar içerebilir. Lütfen her zaman bilgileri doğrulayın.

Çeviriyi değerlendir