Ulus devletlerce desteklenen siber casusluk saldırıları gelişiyor.
Yeni saldırı türleri, karmaşık, modüler ve etkinliği giderek artan algılama sistemleri tarafından fark edilmeyen araçlarla dikkatle tanımlanmış kullanıcıları hedefliyor. Bu yeni eğilim EquationDrug siber casusluk platformunun ayrıntılı bir analizi sırasında da doğrulandı. Uzmanlara göre en gelişmiş tehdit aktörleri artık görülürlüklerini azaltmak ve gizliliklerini artırmak amacıyla zararlı yazılım platformundaki bileşen sayısına odaklanıyor.
En yeni platformlarda hedefe ve sahip olduğu bilgiye göre geniş bir yelpazede çeşitli işlevler arasından seçim yapma imkanı sağlayan birçok eklenti modülü bulunuyor.
Saldırganların taktiklerini klasik siber suçlulardan farklılaştırdığı diğer alanlar şunlardır:
• Ölçek. Klasik siber suçlular zararlı yazılım içeren e-postaları toplu halde dağıtır veya geniş bir ölçekte web sitelerini etkilerken ulus devlet aktörleri daha hedefe yönelik, hassas darbeleri tercih etmekte, yalnızca seçtikleri bir avuç kullanıcıyı etkilemekte.
• Bireysel yaklaşım. Klasik siber suçlular tipik olarak ünlü Zeus veya Carberb truva atlarında olduğu gibi genel kullanıma açık kaynak kodlar kullanırken ulus devlet aktörleri özel zararlı yazılımlar oluşturmakta, hatta hedef bilgisayar dışında kod çözme ve yürütmeyi engelleyen kısıtlamalar uygulamakta.
• Değerli bilgileri alma. Siber suçlular genellikle mümkün olduğunca fazla kullanıcıyı etkilemeye çalışmaktadır. Ancak etkiledikleri tüm makineleri manuel olarak kontrol etmek ve bunların sahiplerini, hangi verileri içerdiklerini ve hangi yazılımları çalıştırdıklarını analiz etmek, ardından potansiyel olarak ilgi çekici verileri aktarmak için gereken zamana ve depolama alanına sahip değildirler.
o Sonuç olarak kurbanın makinesinden parola ve kredi kartı bilgileri gibi yalnızca en değerli verileri alan hepsi bir arada zararlı yazılımlar kodlamaktadırlar ki bu işlemler, kısa sürede kurulu güvenlik yazılımının dikkatini çekebilir.
o Ulus devlet saldırganlar ise istedikleri kadar veri saklayabilecek kaynaklara sahiptir. Dikkat çekmemek ve güvenlik yazılımı tarafından tespit edilmemek için rastgele kullanıcıları etkilemekten kaçınmaya çalışmakta, bunun yerine ihtiyaç duyabilecekleri her türlü veriyi her türlü hacimde kopyalayabilen genel bir uzaktan sistem yönetimi aracı kullanmaktadırlar. Ancak bu, geniş hacimli veri taşındığında ağ bağlantısı yavaşlayacağından ve şüphe uyanacağından kendilerinin aleyhine çalışmaktadır.
Costin Raiu sözlerini şöyle tamamladı: “EquationDrug gibi güçlü bir siber casusluk platformunun her türlü bilgi çalma olanağını zararlı yazılım temelinde standart olarak sağlamaması garip görünebilir. Yanıt, saldırıyı her bir kurbana göre özelleştirmek istemeleridir. Yalnızca sizi aktif olarak izlemeyi tercih etmeleri ve makinenizdeki güvenlik ürünlerinin devre dışı kalması halinde konuşmalarınızın ya da faaliyetleriniz ile ilgili diğer özel işlevlerin canlı takibine yönelik bir eklenti alırsınız. Biz, gelecekte modülerlik ve özelleştirmenin ulus devlet saldırganların başlıca özelliği olacağını düşünüyoruz."