W32/Georbot – Bilgi Hırsızı Truva atı ve Botnet Gürcistan’dan Yayılıyor

Sonraki hikaye

Sanal tehditlere karşı proaktif korumanın lideri ESET araştırmacıları, bu yılın başında ilginç iletişim teknikleri kullanan bir botnet keşfettiler. Sertifika ve dokümanları çalmayı amaçlayan bu truva atı aynı zamanda bulaştığı makineden web kamerası aracılığı ile ses ve görüntü kaydedebilme ve yerel ağ içerisinde gezinebilme gibi yeteneklere de sahip. Kendini güncellemek için enteresan bir şekilde Gürcistan devletine ait bir siteyi kullanıyor, bu nedenle ESET araştırmacıları W32/Georbot’un özellikle Gürcistanlı kullanıcıları hedeflediğini düşünüyor. Bulaşıcı yazılımın başka bir özelliği ise “Uzak masaüstü yapılandırma” dosyalarını çalması ve bu sayede sahibine herhangi bir açık kullanmadan sisteme sızma olanağı vermesi. Üstelik bu zararlı yazılımın geliştirilmesine halen devam ediliyor; ESET’in rastladığı en güncel sürüm 20 Mart tarihini taşıyordu. W32/Georbot’un biçim değiştirerek antivirus tarayıcılarından kaçmasını sağlan bir güncelleme özeliği var. Bot aynı zamanda bir yedek mekanizmaya sahip, sunucularına erişemediği durumlarda Gürcistan Devleti tarafından barındırılan bir sisteme eklenmiş özel bir web sitesine erişiyor. “Hemen aklınıza Gürcistan Hükümetinin işin içinde olduğu gelmesin. İnsanların sistemlerine bulaşan zararlı yazılımlardan genelde haberi olmuyor.” diye not düşüyor, ESET Güvenlik Müdürü Pierre-Marc Bureau. Ayrıca Gürcistan Adalet Bakanlığı Veri Dolaşım Ajansının 2011 yılından beri durumdan haberdar olduğunu ve kendi soruşturmalarının yanı sıra ESET ile de işbirliği içerisinde olduklarını ekliyor. Etkilenmiş makinelerin % 70’i Gürcistan’da ve Amerika, Almanya ve Rusya takip ediyor.ESET araştırmacıları bot’un yönetim paneline de erişmeyi başardı ve bu sayede etkilenen makinelerin tam sayısını ve yerlerini belirlediler. Bu konudaki en ilginç gelişme ise yönetim panelinde bulunan ve etkilenen sistemlerde hedeflenen dokümanların içeriğine ait bir liste. Liste de ki kelimelerden bazıları; “bakanlık, servis, gizli, ajan, ABD, Rusya, FBI, CIA, silah, FSB, KGB, telefon, numara”Bureau’ya göre web kamerası aracılığı ile kayıt, ekran görüntüsü, DDOS saldırısı gibi özellikler birden fazla defa kullanılmış. Komutlarını güncellemek için Gürcistan kaynaklı bir siteyi kullanıyor olması ilk bakışta Gürcistan halkının birincil hedef olduğunu düşündürüyor. Fakat diğer yandan bu tehdit pek de karmaşık değil. ESET araştırmacılarına göre bu türden bir operasyon devlet destekli yapılıyor olsaydı daha profesyonel ve gizli olması gerekirdi. En akla yakın teori Win32/Georbot’un bir grup sanal suçlu tarafından gizli bilgileri çalarak diğer organizasyonlara satmak amacı ile geliştirilmiş olması. ESET Araştırmacısı Righard Zwienenberg’e göre; “Büyük oyunculara sahaya girdikçe sanal suçlar daha profesyonel ve hedefe yönelik duruma geliyor. W32/Stuxnet ve W32/Duqu bu türden hedefe yönelik,  ileri teknoloji sanal suçlara birer örnek ve daha az karmaşık olsa da W32/Georbot’un da kendine has bazı yeni özellikleri mevcut. W32/Georbot’un “Uzak Masaüstü yapılandırma” dosyalarını aradığı göz önünde bulundurulursa hedeflenen bilgi oldukça fazla. ESET Hakkında1992 yılında kurulmuş olan ESET dünya genelinde bireysel ve kurumsal kullanıcılara hitap eden güvenlik ürünleri geliştiriyor. ESET NOD32 Antivirus proaktif zararlı yazılım tespitinde piyasa lideri olarak hak kazandığı “VB100 Ödülü” sayısı ile dünya rekorunu elinde bulunduruyor. ESET testin gerçekleştirilmeye başlandığı 1998 yılından bu yana hiçbir yaygın (in-the-wild) tehdidi kaçırmadı. ESET NOD32 Antivirus, ESET Smart Security ve Mac için ESET Cybersecurity dünya genelinde milyonlarca kullanıcı tarafından güvenilir bulunarak tavsiye ediliyor.  Genel Merkezi Bratislava/Slovakya’da bulunan ESET’in, San Diego/USA, Buenos Aires/Arjantin, Prag/Çek Cumhuriyeti ve Singapur’da bölge ofisleri bulunuyor. Ayrıca Bratislava; San Diego; Prag; Krakow/Polonya; Montreal/Kanada ve Moskova/Rusya’da zararlı yazılım araştırma merkezleri var. ESET’in 180’den fazla ülkede iş ortakları mevcut. Şirket, Deloitte’s Technology Fast 500’de sürekli olarak Avrupa, Ortadoğu ve Afrika bölgesinin en hızlı büyüyen teknoloji şirketleri arasında yer alıyor.