Rus hükümeti destekli Fancy Bear hacker grubu dünya çapında binlerce ev ve küçük işletme router'ını ele geçirdi. MikroTik ve TP-Link marka güncellenmemiş yönlendiricileri hedef alan saldırıda 120 ülkede en az 18 bin kurban tespit edildi. Hackerlar internet trafiğini yönlendirerek şifreleri ve erişim token'larını çalıyor. FBI botnet ağını çökertti.
Rus Hackerlardan Akılalmaz Tuzak Ev ve İş Yerlerindeki Router'ları Ele Geçirdiler
Güvenlik araştırmacıları ve hükümet yetkilileri, dünya çapında binlerce ev ve küçük işletmenin internet yönlendiricisini ele geçiren geniş kapsamlı bir siber saldırı kampanyası konusunda ortak bir uyarı yayımladı. Rusya'nın istihbarat teşkilatı GRU ile bağlantılı olduğu değerlendirilen ve "Fancy Bear" ya da "APT 28" olarak bilinen hacker grubunun, kullanıcıların internet trafiğini gizlice yönlendirerek şifrelerini ve erişim token'larını çalmayı hedeflediği belirtiliyor.
Saldırının Kapsamı ve Etkileri
Birleşik Krallık hükümetinin siber güvenlik birimi NCSC ile Lumen'in araştırma kolu Black Lotus Labs tarafından yayımlanan ortak rapora göre, saldırganlar özellikle MikroTik ve TP-Link marka, yama yapılmamış (güncellenmemiş) yönlendiricileri hedef aldı. Araştırmacılar, hackerların çoğu eski yazılım sürümlerini kullanan bu cihazlara sızarak uzaktan saldırılarla birkaç yıl boyunca çok sayıda kişiyi gözetleyebildiğini tespit etti.
Saldırı yöntemi son derece sinsi bir şekilde işliyor. Hackerlar, ele geçirdikleri yönlendiricilerin ayarlarını değiştirerek kurbanların internet isteklerini kendi kontrollerindeki sahte altyapıya yönlendiriyor. Bu sayede kullanıcılar, farkında olmadan hackerların hazırladığı sahte web sitelerine çekiliyor ve iki faktörlü kimlik doğrulama kodlarına bile ihtiyaç duyulmadan hesaplara giriş yapılmasını sağlayan şifreler ile oturum token'ları ele geçiriliyor.
120 Ülkede 18 Binden Fazla Kurban
Black Lotus Labs'ın açıklamalarına göre Fancy Bear grubu, Kuzey Afrika, Orta Amerika ve Güneydoğu Asya başta olmak üzere yaklaşık 120 ülkede en az 18 bin kurbanı etkiledi. Kurbanlar arasında hükümet departmanları, kolluk kuvvetleri ve e-posta sağlayıcıları gibi kritik kurumlar da bulunuyor.
Microsoft ise saldırı kampanyasına ilişkin yaptığı ayrı açıklamada, araştırmacılarının bu saldırılardan etkilenen 200'den fazla kuruluş ve 5 bin tüketici cihazı tespit ettiğini duyurdu. Şirket, etkilenen kuruluşlar arasında Afrika'daki en az üç devlet kurumunun da bulunduğunu belirtti.
Fancy Bear Kimdir ve Daha Önce Ne Yaptı
Fancy Bear ya da diğer adıyla APT 28, uzun yıllardır siber güvenlik dünyasının yakından takip ettiği en aktif hacker gruplarından biri olarak biliniyor. Grubun daha önce 2016 yılında ABD'deki Demokratik Ulusal Komite'ye yönelik gerçekleştirilen ihlal ve 2022 yılında uydu sağlayıcısı Viasat'a düzenlenen saldırı gibi yüksek profilli operasyonlarla bağlantılı olduğu ifade ediliyor.
ABD Adalet Bakanlığı ve FBI Devreye Girdi
Siber saldırı kampanyasına karşı koordineli bir müdahale başlatıldı. Lumen, aralarında FBI'ın da bulunduğu bir koalisyonun parçası olarak ele geçirilmiş yönlendiricilerden oluşan botnet ağını bozduklarını ve çevrimdışı hale getirdiklerini açıkladı.
ABD Adalet Bakanlığı ise salı öğleden sonra yaptığı açıklamada, mahkeme izni sayesinde ABD topraklarında bulunan ele geçirilmiş yönlendiricileri devre dışı bıraktığını duyurdu. Bakanlık, FBI'ın kanıt toplamak, cihaz ayarlarını sıfırlamak ve bilgisayar korsanlarının tekrar içeri sızmasını önlemek amacıyla "ele geçirilen yönlendiricilere gönderilecek bir dizi komut geliştirdiğini" belirtti. FBI'ın ayrıca bu kampanyada kullanılan çeşitli alan adlarının kapatıldığını duyurması bekleniyor.
Kullanıcılar Ne Yapmalı
Siber güvenlik uzmanları, ev ve iş yerlerinde router kullanan tüm kullanıcıların şu önlemleri almasını öneriyor:
- Yönlendirici yazılımını düzenli olarak güncelleyin ve üreticinin yayımladığı güvenlik yamalarını takip edin
- Varsayılan yönetici şifrelerini mutlaka değiştirin ve güçlü, benzersiz şifreler kullanın
- Uzaktan yönetim özelliğini kullanmıyorsanız devre dışı bırakın
- Şüpheli yönlendirmeler veya beklenmedik oturum açma uyarıları fark ettiğinizde cihazı fabrika ayarlarına sıfırlayın
- Mümkünse çok faktörlü kimlik doğrulamayı yalnızca SMS yerine kimlik doğrulama uygulamaları üzerinden kullanın
- Kritik hesaplarınızda donanım güvenlik anahtarları gibi daha güçlü koruma yöntemlerini tercih edin
Uzmanlardan Kritik Uyarı
Siber güvenlik uzmanları, bu tür saldırıların fark edilmesinin son derece güç olduğunu vurguluyor. Saldırganlar, router ayarlarını değiştirerek trafiği yönlendirdiği için kullanıcılar genellikle herhangi bir anormallik fark etmiyor. Uzmanlar, özellikle eski donanımların ve güncellenmeyen yazılımların bu tür saldırılara karşı savunmasız kaldığını belirterek, kullanıcıların cihazlarının üretici desteğinin sona erip ermediğini kontrol etmelerini tavsiye ediyor.