Kaspersky araştırmacıları, açık kaynaklı araçlardan oluşturulmuş yeni bir arka kapı olan GhostContainer’ı ortaya çıkardı. Bu bilinmeyen ve son derece kişiselleştirilmiş kötü amaçlı yazılım, Asya’daki değerli şirketler (özellikle yüksek teknoloji firmaları) için potansiyel bir siber casusluk kampanyasının parçası olabilir.
Exchange sunucu altyapısını hedef alan araştırma, App_Web_Container_1.dll adlı dosyanın, çeşitli açık kaynaklı projelerden yararlanan, dinamik olarak genişleyen karmaşık bir arka kapı olduğunu gösteriyor. Bu arka kapı, saldırganlara Exchange sunucusu üzerinde tam kontrol sağlıyor. Meşru sunucu bileşenleri gibi davranarak güvenlik çözümlerinden kaçınmak için teknikler kullanıyor ve iç ağın dış tehditlere maruz kalmasına veya hassas verilerin dışarı sızmasına neden olabilir.
Kaspersky’nin bulguları, saldırganların Exchange sistemlerini ele geçirmek için açık kaynak kodlarını nasıl ustalıkla kullandığını ortaya koyuyor. Bu, açık kaynak projesindeki kötü amaçlı kod sayısındaki hızlı artışı (2023 sonuna göre %48) vurguluyor. Ancak, şu anda saldırganların kimliği tespit edilemiyor. Bu kötü amaçlı yazılım, çeşitli aktörler tarafından kullanılabilir durumda.
Araştırmacılar, kurumların GhostContainer gibi saldırılara karşı korunmak için şunları yapmalarını öneriyorlar:
* En güncel tehdit istihbaratına erişim sağlayın. Kaspersky’nin uzun yıllık verileriyle desteklenen tehdit istihbarat çözümlerini kullanın.
* Kaspersky tarafından geliştirilen çevrimiçi güvenlik eğitimleriyle personelinizi gelişmiş tehditlere karşı eğitin.
* Uç nokta seviyesinde tespit, araştırma ve acil müdahale için EDR çözümleri (örneğin Kaspersky Endpoint Detection and Response) kullanın.
* Ağ seviyesinde gelişmiş tehditleri erken aşamada tespit edebilen kurumsal güvenlik çözümlerini (örneğin Kaspersky Anti Targeted Attack Platform) entegre edin.
* Güvenlik farkındalığı eğitimi ve simülasyonlarıyla çalışanlarınızı sosyal mühendislik tekniklerine karşı güçlendirin (örneğin Kaspersky Automated Security Awareness Platform).
GhostContainer hakkında daha detaylı bilgi için Securelist.com adresini ziyaret edebilirsiniz.

