Giriş
Notepad++, geliştiriciler ve sistem yöneticileri arasında yaygın olarak kullanılan ücretsiz bir metin editörüdür. Ancak, son dönemde bu uygulamanın eklenti sistemi, siber saldırganlar tarafından gizli malware kurulumunda kullanılan bir vektör haline gelmiştir. Ukrayna Siber Olaylara Müdahale Merkezi (CERT), Notepad++ uygulamasıyla birlikte gizlenen ve LunchPoke adı verilen zararlı bir eklenti barındıran arşivlerin dağıtıldığını tespit etmiştir. Bu saldırı, hedef sistemlerde kalıcılık (persistence) sağlamayı amaçlamaktadır.
Saldırının Teknik Ayrıntıları
Saldırı Vektörü
Saldırganlar, meşru Notepad++ uygulamasını ve zararlı LunchPoke eklentisini içeren bir arşiv dosyası (.zip veya .rar) oluşturmuşlardır. Bu arşiv, kullanıcıları yanıltmak amacıyla meşru bir kaynak gibi sunulmaktadır. Kullanıcı arşivdeki Notepad++ uygulamasını kurduğunda, eklenti sistemi otomatik olarak LunchPoke eklentisini yüklemektedir.
LunchPoke Eklentisinin İşlevselliği
LunchPoke, aşağıdaki işlevleri yerine getirmek üzere tasarlanmıştır:
- Kalıcılık Sağlama: Saldırganlar, sistemde uzun vadeli erişim sağlamak için LunchPoke'un otomatik olarak çalışmasını hedefler.
- Veri Toplama: Sistemdeki hassas bilgileri toplar ve saldırganların sunucularına gönderir.
- Arka Kapı İşlevi: Saldırganlara uzaktan komut çalıştırma yetkisi verir.
Zararlı Eklentinin Gizlenme Yöntemi
LunchPoke, adını "LunchBreak" gibi meşru bir eklentiden esinlenerek gizlemektedir. Eklenti, Notepad++'ın eklenti dizinine yerleştirilir ve uygulama başlatıldığında otomatik olarak yüklenir. Kullanıcı arayüzünde herhangi bir iz bırakmaz, bu da tespit edilmesini zorlaştırır.
Saldırıdan Korunma Yöntemleri
1. Eklenti Yüklemeden Önce Doğrulama
- Kaynak Kontrolü: Eklentiyi indirmeden önce resmi Notepad++ deposu (GitHub) veya güvenilir kaynaklardan indirildiğinden emin olun.
- Dosya İmzası Kontrolü: Eklentinin dijital imzasını doğrulayın. Notepad++ eklentileri genellikle imzalıdır. İmza doğrulaması için aşağıdaki komutu kullanabilirsiniz:
gpg --verify eklenti.adı.asc eklenti.adı.dll - Hash Kontrolü: Eklentinin SHA-256 veya MD5 hash değerini resmi kaynaklarla karşılaştırın. Örneğin:
certutil -hashfile eklenti.adı.dll SHA256
2. Sistem İzleme ve Tespit
Saldırıyı tespit etmek için aşağıdaki adımları izleyin:
- Eklenti Dizini Kontrolü: Notepad++ eklenti dizinine (
%APPDATA%\Notepad++\pluginsWindows'ta) göz atın. Bilinmeyen veya şüpheli eklentiler varsa derhal kaldırın.dir %APPDATA%\Notepad++\plugins - Otomatik Başlatma Kontrolü: Sistemdeki otomatik başlatma kayıtlarını inceleyin. LunchPoke, Windows'un Başlangıç klasöründe veya Kayıt Defterinde (
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run) gizlenmiş olabilir.reg query "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /s - Ağ İzleme: Anormal ağ trafiğini izleyin. LunchPoke, veri aktarımı sırasında şüpheli bağlantılara sahip olabilir. Wireshark veya Microsoft Network Monitor gibi araçlar kullanın.
3. Güvenlik Yazılımlarından Yararlanma
Aşağıdaki güvenlik araçları, saldırıyı tespit etmek ve engellemek için kullanılabilir:
- Antivirüs Yazılımları: Güncel antivirüs yazılımları (örneğin, Windows Defender, Kaspersky, Bitdefender) LunchPoke gibi zararlı eklentileri tespit edebilir. Günlük taramalar yapılandırılmalıdır.
- EDR (Endpoint Detection and Response) Çözümleri: Gelişmiş tehdit algılama sistemleri, sistemdeki anormal davranışları tespit eder. Örneğin, CrowdStrike veya SentinelOne gibi çözümler kullanılabilir.
- Uygulama Beyaz Listeleme: Güvenilir uygulamaların dışındaki tüm eklentilerin çalışmasını engelleyin. Windows'ta AppLocker veya Windows Defender Application Control (WDAC) kullanın.
Saldırı Tespit Edildiğinde Yapılması Gerekenler
1. Acil Müdahale Adımları
- Sistem İzolasyonu: Saldırıya uğradığını düşündüğünüz sistemi ağdan ayırın ve diğer sistemlere bulaşmasını engelleyin.
- Eklentinin Kaldırılması: Notepad++ eklenti dizininden (
%APPDATA%\Notepad++\plugins) LunchPoke eklentisini manuel olarak silin.del /f /q "%APPDATA%\Notepad++\plugins\LunchPoke.dll" rmdir /s /q "%APPDATA%\Notepad++\plugins\LunchPoke" - Kayıt Defteri Temizliği: Kayıt defterinden LunchPoke'a ait girişleri silin. Dikkatli olun, yanlış bir kayıt sistemi bozulmasına neden olabilir.
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run" /v "LunchPoke" /f - Sistem Tarama: Tam sistem taraması gerçekleştirin. Malwarebytes veya Kaspersky Virus Removal Tool gibi araçlar kullanın.
2. Olay Raporlama
Saldırıyı yetkililere bildirmek önemlidir. Aşağıdaki adımları izleyin:
- Ulusal Siber Olaylara Müdahale Merkezi (USOM) (https://www.usom.gov.tr) ile iletişime geçin.
- Üreticiye Bildirim: Notepad++ geliştiricilerini (GitHub Issues) saldırı hakkında bilgilendirin.
- Kurumsal Güvenlik Ekibine Raporlama: Eğer bir kurumda çalışıyorsanız, olayın SOC (Security Operations Center) ekibine bildirilmesi gerekmektedir.
İpuçları ve Uyarılar
⚠️ Uyarı: Eklentileri indirirken üçüncü taraf sitelerden kaçının. Resmi kaynaklardan indirmeyiniz. Notepad++ eklentileri yalnızca GitHub deposundan veya resmi eklenti sayfasından indirilmelidir.
💡 İpucu: Notepad++ kullanırken güncellemeleri otomatik olarak yükleyin. Geliştiriciler, güvenlik açıklarını kapatan güncellemeleri düzenli olarak yayınlamaktadır. Güncellemeleri Yardım > Güncellemeleri Kontrol Et seçeneğinden yapabilirsiniz.
🔍 Gelişmiş İzleme: Eğer sistemde Sysmon gibi gelişmiş izleme araçları kullanıyorsanız, Notepad++ eklenti dizinindeki değişiklikleri izleyin. Aşağıdaki Sysmon yapılandırması, eklenti dizinindeki dosya değişikliklerini kaydeder:
<Sysmon schemaversion="4.90"> <EventFiltering> <FileCreate onmatch="include"> <TargetFilename condition="contains">plugins</TargetFilename> </FileCreate> </EventFiltering> </Sysmon>
Sonuç
Notepad++ gibi yaygın kullanılan yazılımların eklenti sistemleri, siber saldırganlar için cazip bir saldırı vektörü haline gelmiştir. LunchPoke gibi zararlı eklentiler, sistemlerde gizli kalmak ve uzun vadeli erişim sağlamak amacıyla tasarlanmaktadır. Bu saldırılardan korunmanın en etkili yolu, güvenilir kaynaklardan eklenti indirmek, sistemleri düzenli olarak izlemek ve güvenlik yazılımlarını güncel tutmaktır.
Eğer saldırıya uğradığınızı düşünüyorsanız, acil müdahale adımlarını izleyerek sistemi izole edin ve yetkililere bildirin. Siber tehditler sürekli gelişmektedir, bu nedenle güvenlik bilinçli olmak ve en iyi uygulamaları uygulamak hayati önem taşımaktadır.



