Notepad++ Eklentilerinin Kötü Amaçlı Yazılım Kurulumunda Kötüye Kullanılması

Ukrayna CERT, Notepad++ uygulamasını ve LunchPoke adlı zararlı eklentiyi barındıran arşivleri dağıtan saldırıları tespit etti. Bu makalede, saldırının teknik detayları ve savunma yöntemleri açıklanmaktadır.

I
ITWISE
3 görüntülenme
Notepad++ Eklentilerinin Kötü Amaçlı Yazılım Kurulumunda Kötüye Kullanılması

Giriş

Notepad++, geliştiriciler ve sistem yöneticileri arasında yaygın olarak kullanılan ücretsiz bir metin editörüdür. Ancak, son dönemde bu uygulamanın eklenti sistemi, siber saldırganlar tarafından gizli malware kurulumunda kullanılan bir vektör haline gelmiştir. Ukrayna Siber Olaylara Müdahale Merkezi (CERT), Notepad++ uygulamasıyla birlikte gizlenen ve LunchPoke adı verilen zararlı bir eklenti barındıran arşivlerin dağıtıldığını tespit etmiştir. Bu saldırı, hedef sistemlerde kalıcılık (persistence) sağlamayı amaçlamaktadır.

Saldırının Teknik Ayrıntıları

Saldırı Vektörü

Saldırganlar, meşru Notepad++ uygulamasını ve zararlı LunchPoke eklentisini içeren bir arşiv dosyası (.zip veya .rar) oluşturmuşlardır. Bu arşiv, kullanıcıları yanıltmak amacıyla meşru bir kaynak gibi sunulmaktadır. Kullanıcı arşivdeki Notepad++ uygulamasını kurduğunda, eklenti sistemi otomatik olarak LunchPoke eklentisini yüklemektedir.

LunchPoke Eklentisinin İşlevselliği

LunchPoke, aşağıdaki işlevleri yerine getirmek üzere tasarlanmıştır:

  • Kalıcılık Sağlama: Saldırganlar, sistemde uzun vadeli erişim sağlamak için LunchPoke'un otomatik olarak çalışmasını hedefler.
  • Veri Toplama: Sistemdeki hassas bilgileri toplar ve saldırganların sunucularına gönderir.
  • Arka Kapı İşlevi: Saldırganlara uzaktan komut çalıştırma yetkisi verir.

Zararlı Eklentinin Gizlenme Yöntemi

LunchPoke, adını "LunchBreak" gibi meşru bir eklentiden esinlenerek gizlemektedir. Eklenti, Notepad++'ın eklenti dizinine yerleştirilir ve uygulama başlatıldığında otomatik olarak yüklenir. Kullanıcı arayüzünde herhangi bir iz bırakmaz, bu da tespit edilmesini zorlaştırır.

Saldırıdan Korunma Yöntemleri

1. Eklenti Yüklemeden Önce Doğrulama

  1. Kaynak Kontrolü: Eklentiyi indirmeden önce resmi Notepad++ deposu (GitHub) veya güvenilir kaynaklardan indirildiğinden emin olun.
  2. Dosya İmzası Kontrolü: Eklentinin dijital imzasını doğrulayın. Notepad++ eklentileri genellikle imzalıdır. İmza doğrulaması için aşağıdaki komutu kullanabilirsiniz:
    gpg --verify eklenti.adı.asc eklenti.adı.dll
  3. Hash Kontrolü: Eklentinin SHA-256 veya MD5 hash değerini resmi kaynaklarla karşılaştırın. Örneğin:
    certutil -hashfile eklenti.adı.dll SHA256

2. Sistem İzleme ve Tespit

Saldırıyı tespit etmek için aşağıdaki adımları izleyin:

  1. Eklenti Dizini Kontrolü: Notepad++ eklenti dizinine (%APPDATA%\Notepad++\plugins Windows'ta) göz atın. Bilinmeyen veya şüpheli eklentiler varsa derhal kaldırın.
    dir %APPDATA%\Notepad++\plugins
  2. Otomatik Başlatma Kontrolü: Sistemdeki otomatik başlatma kayıtlarını inceleyin. LunchPoke, Windows'un Başlangıç klasöründe veya Kayıt Defterinde (HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run) gizlenmiş olabilir.
    reg query "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /s
  3. Ağ İzleme: Anormal ağ trafiğini izleyin. LunchPoke, veri aktarımı sırasında şüpheli bağlantılara sahip olabilir. Wireshark veya Microsoft Network Monitor gibi araçlar kullanın.

3. Güvenlik Yazılımlarından Yararlanma

Aşağıdaki güvenlik araçları, saldırıyı tespit etmek ve engellemek için kullanılabilir:

  • Antivirüs Yazılımları: Güncel antivirüs yazılımları (örneğin, Windows Defender, Kaspersky, Bitdefender) LunchPoke gibi zararlı eklentileri tespit edebilir. Günlük taramalar yapılandırılmalıdır.
  • EDR (Endpoint Detection and Response) Çözümleri: Gelişmiş tehdit algılama sistemleri, sistemdeki anormal davranışları tespit eder. Örneğin, CrowdStrike veya SentinelOne gibi çözümler kullanılabilir.
  • Uygulama Beyaz Listeleme: Güvenilir uygulamaların dışındaki tüm eklentilerin çalışmasını engelleyin. Windows'ta AppLocker veya Windows Defender Application Control (WDAC) kullanın.

Saldırı Tespit Edildiğinde Yapılması Gerekenler

1. Acil Müdahale Adımları

  1. Sistem İzolasyonu: Saldırıya uğradığını düşündüğünüz sistemi ağdan ayırın ve diğer sistemlere bulaşmasını engelleyin.
  2. Eklentinin Kaldırılması: Notepad++ eklenti dizininden (%APPDATA%\Notepad++\plugins) LunchPoke eklentisini manuel olarak silin.
    del /f /q "%APPDATA%\Notepad++\plugins\LunchPoke.dll"
    rmdir /s /q "%APPDATA%\Notepad++\plugins\LunchPoke"
    
  3. Kayıt Defteri Temizliği: Kayıt defterinden LunchPoke'a ait girişleri silin. Dikkatli olun, yanlış bir kayıt sistemi bozulmasına neden olabilir.
    reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /v "LunchPoke" /f
  4. Sistem Tarama: Tam sistem taraması gerçekleştirin. Malwarebytes veya Kaspersky Virus Removal Tool gibi araçlar kullanın.

2. Olay Raporlama

Saldırıyı yetkililere bildirmek önemlidir. Aşağıdaki adımları izleyin:

  • Ulusal Siber Olaylara Müdahale Merkezi (USOM) (https://www.usom.gov.tr) ile iletişime geçin.
  • Üreticiye Bildirim: Notepad++ geliştiricilerini (GitHub Issues) saldırı hakkında bilgilendirin.
  • Kurumsal Güvenlik Ekibine Raporlama: Eğer bir kurumda çalışıyorsanız, olayın SOC (Security Operations Center) ekibine bildirilmesi gerekmektedir.

İpuçları ve Uyarılar

⚠️ Uyarı: Eklentileri indirirken üçüncü taraf sitelerden kaçının. Resmi kaynaklardan indirmeyiniz. Notepad++ eklentileri yalnızca GitHub deposundan veya resmi eklenti sayfasından indirilmelidir.

💡 İpucu: Notepad++ kullanırken güncellemeleri otomatik olarak yükleyin. Geliştiriciler, güvenlik açıklarını kapatan güncellemeleri düzenli olarak yayınlamaktadır. Güncellemeleri Yardım > Güncellemeleri Kontrol Et seçeneğinden yapabilirsiniz.

🔍 Gelişmiş İzleme: Eğer sistemde Sysmon gibi gelişmiş izleme araçları kullanıyorsanız, Notepad++ eklenti dizinindeki değişiklikleri izleyin. Aşağıdaki Sysmon yapılandırması, eklenti dizinindeki dosya değişikliklerini kaydeder:

<Sysmon schemaversion="4.90">
  <EventFiltering>
    <FileCreate onmatch="include">
      <TargetFilename condition="contains">plugins</TargetFilename>
    </FileCreate>
  </EventFiltering>
</Sysmon>

Sonuç

Notepad++ gibi yaygın kullanılan yazılımların eklenti sistemleri, siber saldırganlar için cazip bir saldırı vektörü haline gelmiştir. LunchPoke gibi zararlı eklentiler, sistemlerde gizli kalmak ve uzun vadeli erişim sağlamak amacıyla tasarlanmaktadır. Bu saldırılardan korunmanın en etkili yolu, güvenilir kaynaklardan eklenti indirmek, sistemleri düzenli olarak izlemek ve güvenlik yazılımlarını güncel tutmaktır.

Eğer saldırıya uğradığınızı düşünüyorsanız, acil müdahale adımlarını izleyerek sistemi izole edin ve yetkililere bildirin. Siber tehditler sürekli gelişmektedir, bu nedenle güvenlik bilinçli olmak ve en iyi uygulamaları uygulamak hayati önem taşımaktadır.