Kötü şöhretli Ebury kümesinin ve botnetinin yıllar boyunca gerçekleştirdiği faaliyetler ortasında spam yayma, web trafiğini yine yönlendirme ve kimlik bilgisi çalma yer alıyor. Son yıllarda kredi kartı ve kripto para hırsızlığına da yöneldi. Ebury, yaklaşık 400 bin Linux, FreeBSD ve OpenBSD sunucusunu tehlikeye atmak için bir art kapı olarak kullanıldı; 2023’ün sonlarında 100 binden fazlası hala tehlikedeydi.
ESET on yıl evvel, merkezinde Ebury berbat gayeli yazılım ailesinin yer aldığı ve birden fazla makûs maksatlı yazılım ailesinin bir ortada kullanıldığı Windigo Operasyonu hakkında bir teknik doküman yayımlamıştı. 2021 yılının sonlarında, Hollanda ulusal polisinin bir modülü olan Hollanda Ulusal Yüksek Teknoloji Hata Ünitesi (NHTCU), Ebury berbat emelli yazılımıyla ele geçirildiğinden şüphelenilen Hollanda’daki sunucularla ilgili olarak ESET’e ulaştı. Bu kuşkuların haklı olduğu ortaya çıktı ve NHTCU’nun yardımıyla ESET Araştırma, Ebury tehdit aktörleri tarafından yürütülen operasyonlar hakkında kıymetli ölçüde görünürlük kazandı.
Ebury’yi on yıldan uzun bir müddettir araştıran ESET araştırmacısı Marc-Etienne M. Léveillé; “Windigo makalesinin 2014 yılı başlarında yayımlanmasının akabinde, faillerden biri 2015 yılında Finlandiya-Rusya hududunda tutuklandı ve daha sonra ABD’ye iade edildi. Başlangıçta suçsuz olduğunu tez eden bu kişi, Minneapolis’teki ABD Bölge Mahkemesi’nde görülecek ve ESET araştırmacılarının tanıklık yapacağı duruşmadan birkaç hafta evvel, 2017 yılında suçlamaları kabul etti.” dedi.
Ebury botneti, kripto para cüzdanlarını, kimlik ve kredi kartı bilgilerini çalmak için kullanıldı
En az 2009’dan beri faal olan Ebury, bir OpenSSH art kapısı ve kimlik bilgisi hırsızı. Ek berbat maksatlı yazılımları dağıtmak için kullanılır: Botnetten para kazanmak (web trafiği tekrar yönlendirme modülleri gibi), spam için proxy trafiği, ortadaki düşman hücumları (AitM) gerçekleştirmek ve destekleyici makûs hedefli altyapıyı barındırmak. ESET, AitM akınlarında Şubat 2022 ile Mayıs 2023 ortasında 34 farklı ülkede 75’ten fazla ağda 200’ün üzerinde maksat gözlemledi. Operatörleri Ebury botnetini, kripto para cüzdanlarını, kimlik ve kredi kartı bilgilerini çalmak için kullandı. ESET, Apache modülleri ve web trafiğini tekrar yönlendirmek için bir çekirdek modülü de dahil olmak üzere, çete tarafından finansal yarar için yazılan ve dağıtılan yeni makus maksatlı yazılım ailelerini ortaya çıkardı. Ebury operatörleri ayrıyeten sunucuları toplu olarak tehlikeye atmak için yönetici yazılımındaki sıfır gün güvenlik açıklarını kullandı.
Bir sistem ele geçirildikten sonra bir dizi detay dışarı sızar. Bu sistemde elde edilen parolalar ve anahtarlar kullanılarak kimlik bilgileri, ilgili sistemlere giriş yapmayı denemek için yine kullanılır. Ebury’nin her yeni ana sürümü birtakım kıymetli değişiklikler ve yeni özellikler ve gizleme teknikleri sunar.
“Barındırma sağlayıcılarının altyapısının Ebury tarafından tehlikeye atıldığı olayları belgeledik. Bu hadiselerde, Ebury’nin bu sağlayıcılar tarafından kiralanan sunuculara, kiracılara hiçbir ihtar yapılmadan yerleştirildiğini gördük. Bu durum Ebury aktörlerinin birebir anda binlerce sunucuyu tehlikeye atabildiği olaylarla sonuçlandı,” diyor Léveillé. Ebury için coğrafik bir hudut yok; dünyanın neredeyse tüm ülkelerinde Ebury ile tehlikeye atılmış sunucular var. Bir barındırma sağlayıcısı tehlikeye girdiğinde birebir data merkezlerinde çok sayıda sunucunun tehlikeye girmesine yol açtı. Birebir vakitte, hiçbir dikey alan başkalarından daha fazla gaye alınmış görünmemektedir. Mağdurlar ortasında üniversiteler, küçük ve büyük işletmeler, internet servis sağlayıcıları, kripto para tüccarları, Tor çıkış düğümleri, paylaşılan barındırma sağlayıcıları ve özel sunucu sağlayıcıları yer almaktadır.
2019’un sonlarında, ABD merkezli büyük ve tanınan bir alan ismi kayıt şirketi ve web barındırma sağlayıcısının altyapısı tehlikeye girdi. Toplamda yaklaşık 2 bin 500 fizikî ve 60 bin sanal sunucu saldırganlar tarafından ele geçirildi. Bu sunucuların hepsi olmasa da çok büyük bir kısmı, 1,5 milyondan fazla hesabın web sitelerini barındırmak için birden fazla kullanıcı ortasında paylaşılmaktadır. Bir öbür olayda, kelam konusu barındırma sağlayıcısına ilişkin toplam 70.000 sunucu 2023 yılında Ebury tarafından ele geçirilmiştir. Linux çekirdeğinin kaynak kodunu barındıran Kernel.org da Ebury’nin kurbanı olmuştu.
Léveillé “Ebury, Linux güvenlik topluluğu için önemli bir tehdit ve zorluk teşkil ediyor. Ebury’yi etkisiz hale getirecek kolay bir tahlil yok lakin yayılmasını ve tesirini en aza indirmek için bir dizi hafifletme uygulanabilir. Farkına varılması gereken nokta, bu durumun yalnızca güvenliği daha az önemseyen kuruluşların ya da bireylerin başına gelmediğidir. Çok sayıda teknoloji meraklısı birey ve büyük kuruluş da kurbanlar listesinde yer alıyor,” diyerek kelamlarını tamamladı.
Kaynak: (BYZHA) Beyaz Haber Ajansı