Siber Guvenlik

Nimbus Manticore’in Gizli Saldırıları: NightLedger ile Kurban Sistemleri Gizli Aktarıcıya Dönüşüyor

İran destekli Nimbus Manticore grubu, Ortadoğu, Afrika ve Güney Asya’daki hedeflere NightLedger adlı yeni bir Windows arka kapısını kullanarak saldırılar düzenliyor. Saldırılar, kurban sistemlerini gizli aktarıcılara dönüştürmeyi amaçlıyor.

I
ITWISE
8 görüntülenme
Nimbus Manticore’in Gizli Saldırıları: NightLedger ile Kurban Sistemleri Gizli Aktarıcıya Dönüşüyor

Nimbus Manticore’in Gelişen Tehdit Ortamı

Geçtiğimiz günlerde İran devlet destekli siber saldırı grubu Nimbus Manticore (diğer isimleri: GalaxyGato, Mirage Kitten, Smoke Sandstorm, Subtle Snail, UNC1549) hakkında endişe verici bir keşif yapıldı. Bu grup, Ortadoğu, Afrika ve Güney Asya bölgelerindeki çeşitli kurumlara yönelik hedef odaklı siber saldırılar gerçekleştirmeye başladı. Saldırılarda, daha önce belgelenmemiş bir Windows arka kapısı olan NightLedger ve iki özel WebSocket tünelleyici aracı kullanılıyor.

NightLedger: Gizli ve Tehlikeli Bir Tehdit

NightLedger, kurban sistemlerinde uzaktan erişim ve komut yürütme yeteneklerine sahip gelişmiş bir arka kapı olarak tanımlanıyor. Bu tehdit, hedef sistemlere yerleştirildiğinde, saldırganlara kalıcı erişim sağlıyor ve sistemlerin gizli bir şekilde aktarıcı (relay) olarak kullanılmasına olanak tanıyor. Bu durum, saldırganların daha geniş ağlara sızmasını kolaylaştırarak siber saldırıların yayılmasını hızlandırıyor.

Güvenlik araştırmacıları, NightLedger’in çok aşamalı bir saldırı zincirinin parçası olduğunu ve genellikle sosyal mühendislik, sıfır gün açıkları veya mevcut sistem zafiyetlerinden yararlanılarak yayıldığını belirtiyor. Saldırganlar, hedef sistemlere erişim sağladıktan sonra, yerel ağlarda lateral hareket yeteneklerini kullanarak diğer sistemlere de yayılabiliyor.

WebSocket Tünelleme: Saldırganların Gizlenme Stratejisi

Nimbus Manticore, NightLedger’in yanı sıra iki özel WebSocket tünelleyici aracı kullanıyor. Bu araçlar, saldırganların mevcut ağ trafiğini gizleyerek komut ve veri aktarımını gerçekleştirmesine olanak tanıyor. WebSocket protokolü, genellikle meşru web uygulamaları tarafından kullanılan bir iletişim yöntemi olduğu için, bu tür saldırılar güvenlik duvarları ve izleme sistemleri tarafından tespit edilmesi zor hale geliyor.

Araştırmacılar, WebSocket tünelleme teknolojisinin saldırganların izlerini gizlemek ve kurban sistemleri üzerindeki kontrollerini sürdürmek amacıyla kullanıldığını vurguluyor. Bu durum, siber güvenlik ekiplerinin gelişmiş algılama yöntemlerine ihtiyaç duyduğunu gösteriyor.

Ortak Hedefler ve Riskler

Nimbus Manticore’in saldırılarında hedef alınan bölgeler ve sektörler arasında kamu kurumları, finansal hizmetler, savunma sanayii ve kritik altyapılar yer alıyor. Bu grupların ülke çıkarlarını desteklemek amacıyla hareket ettiği biliniyor, bu nedenle saldırıların jeopolitik boyutları da bulunuyor.

Saldırılarda kullanılan NightLedger ve WebSocket tünelleme araçları, hem bireysel kullanıcıları hem de kurumsal ağları tehdit ediyor. Özellikle uzaktan çalışma modellerinin yaygınlaşması ile birlikte, bu tür saldırıların daha da artması bekleniyor. Siber güvenlik uzmanları, kurumların güncel güvenlik yamalarını uygulaması, çok faktörlü kimlik doğrulama kullanması ve gelişmiş tehdit algılama sistemlerine yatırım yapması gerektiğini vurguluyor.

Güvenlik Önlemleri ve Geleceğe Yönelik Adımlar

Nimbus Manticore gibi devlet destekli tehdit aktörlerine karşı etkili bir savunma sağlamak için proaktif siber güvenlik stratejileri benimsemek önem taşıyor. Aşağıda, kurumların alabileceği bazı temel önlemler yer alıyor:

  • Güncel güvenlik yamaları: Tüm sistemlerin ve yazılımların düzenli olarak güncellenmesi, bilinen zafiyetlerin kapatılması açısından kritik önem taşıyor.
  • Çok faktörlü kimlik doğrulama (MFA): Kritik sistemlere erişimde MFA kullanılması, yetkisiz erişimlerin önlenmesine yardımcı oluyor.
  • Gelişmiş tehdit algılama: AI tabanlı güvenlik çözümleri ve SIEM sistemleri kullanılarak, anormal ağ trafiği ve saldırı girişimleri tespit edilebiliyor.
  • Personel eğitimi: Çalışanların sosyal mühendislik saldırılarına karşı bilinçlendirilmesi, saldırıların ilk aşamalarında tespit edilmesini kolaylaştırıyor.
  • İzole edilmiş ağlar: Kritik sistemlerin izole edilmiş ağlarda çalıştırılması, saldırganların lateral hareket yeteneklerini sınırlıyor.

Sonuç olarak, Nimbus Manticore’in NightLedger ve WebSocket tünelleme araçlarıyla gerçekleştirdiği saldırılar, gelişmiş siber tehditlerin sürekli evrildiğine dair bir başka kanıt niteliği taşıyor. Kurumların, bu tür tehditlere karşı çok katmanlı bir savunma stratejisi benimsemesi ve güvenlik açıklarını sürekli olarak izlemesi hayati önem taşıyor. Gelecekte, devlet destekli saldırı gruplarının daha sofistike yöntemler kullanması bekleniyor, bu nedenle siber güvenlik alanındaki yeniliklere ayak uydurmak gerekiyor.