cybermachine

Geleceğin Asıl Tehlikeleri Ransomwareler Mi?

Herkese selamlar,

Geçtiğimiz günlerde bazı siber güvenlik raporlarını ve aktör analizlerini inceliyordum; bunlardan biri de BARADAI varyantları ile alakalıydı.

Açıkçası burada karşımıza çıkan teknik ve taktikler (dosyasız enfeksiyon / fileless malware, RAM üzerinde yaşama vb.) aslında sektörün yıllardır aşina olduğu metodolojiler, pegasus benzer taktikler izliyordu telefonlarda. Ancak bu bir iş modeline döndü ve dahası bazı ülkeler ve gruplar birbirlerinden malware kiralayıp satabiliyor, string çıktılarının üzerinde yazan isimlerin CTI açısından ana etmenden ziyade yardımcı unsur tarafındalar. Peki gelecekte bizi bekleyen asıl asimetrik tehlike nerede?

AI Chimeralar.

Evet, yanlış duymadınız. 2018 yılında IBM'in bir PoC olarak DeepLocker üzerinden hedefe yönelik saldırıları simüle etmesinden bu yana, AI tabanlı zararlı konsepti siber istihbarat ve gelişmiş tehdit dünyasında sessizce evriliyor.

Nedir bu AI Chimeralar?

Bu malware türü, günümüzdeki imza tabanlı ya da standart polimorfik zararlıların aksine; kendi kendine öğrenen, dinamik olarak şekil değiştiren ve en tehlikelisi: Herhangi bir switch, firewall, telefon, HDD/SSD firmware'i gibi gömülü (embedded) sistem katmanlarına kendisini işleyebilen varyantlardır. İşin asıl kritik ve ürkütücü tarafı ise; tamamen OS (İşletim Sistemi) ve donanım bağımsız, son derece "yapışkan" bir zararlı mimarisi olmasıdır.

Bu konseptin temel bir PoC numunesi bir süredir elimde bulunuyor ve laboratuvarımda analiz etmeye hazırlanıyorum. Yakın zamanda neden 1998 CIH (Chernobyl) virüsünü, legacy wormları ve doğrudan donanım katmanını derinlemesine incelemeye başladığımı şimdi daha iyi anlıyorsunuzdur umarım.

Olay, basitçe bir PNG dosyasına veri gizlemek ya da diski kriptografik olarak şifreleyip fidye istemek değildir. Asıl mesele; akıllı kılık değiştirme yeteneğiyle sistemin en kör noktasına (Ring -3 / UEFI katmanına) sızıp, istendiği takdirde yıllarca tamamen sessiz ve kalıcı (persistence) şekilde orada yaşayabilmesidir.

Benim teknik rotam tam olarak bu dikey eksende ilerliyor:

CIH: Bu işin donanım/BIOS seviyesindeki bilinen ilk öncüsü.

APT ve Sofistike Solucanlar (Worms): Siber istihbarat servislerinin işi büyüterek geliştirdiği yapılar.

Gelişmiş UEFI Bootkitleri (LoJax, BlackLotus vb.): İşin işletim sistemi ötesindeki kalıcılık boyutu.

AI Chimeralar: Ve tüm bu evrimin geldiği, kendi zekasına sahip son nokta.

Açıkçası bilinen Ransomware türevlerini artık büyük bir tehdit sınıfı olarak görmüyorum. Ransomware sistemin açıklarından sızar; ancak bir AI Chimera, sistem üzerinde kendi kendine zero-day açık bulur, dinamik exploit üretir ve bunu kullanır. Sektörde bu konseptin adı çok duyulmamış olabilir ancak var ve işin güzel yanı, laboratuvarımda üzerinde çalışacağım bir numuneye sahibim.

Son dönemde ThinkPad T480 cihazımın UEFI tarafında özelleştirmeler yapmamın, sistemi daha sağlam hale getirmemin ve temiz "golden dump"lar almamın temel sebeplerinden biri tam olarak bu sınıftaki tehditlere karşı bir donanım savunma hattı inşa edebilmekti.

Ring -3 katmanına inmemin sebebi; bu tip sofistike bir saldırıyı sıradan yazılımlarla veya standart kurumsal ekipmanlarla durdurmanın matematiksel olarak imkansız olmasıdır. Neden ana kart üzerindeki UEFI çip kapasitesini donanımsal olarak 16 MB'tan 32 MB'a yükseltmeyi düşündüğüm ve bu bare-metal restorasyona giriştiğim sanırım şimdi daha net ve açıktır.

Şu an çalışmalarım hız kesmeden devam ediyor ancak ThinkPad üzerinde Intel ME'yi nötralize etmem ve AMT'yi tamamen buharlaştırmam tek başına yeterli olmayacak. Ağ seviyesinde, OS katmanında ve sonrasında ise UEFI tabanlı olarak proaktif savunmaları katman katman artırmak artık bir lüks değil, mutlak bir zorunluluktur.

İşin en kritik ve ezici boyutu ise; bu tip gelişmiş yeni nesil varyantların bazı operasyonel adımları nanosaniye cinsinden sızmalarla gerçekleştirebiliyor olması. Klasik merkezi kurumsal koruma önlemleri bu hız ve asimetri karşısında maalesef tamamen kör kalıyor.

Tam da bu yüzden, yerel siber savunma algoritmalarımı ve ajanlarımı hızlandırmak adına laboratuvar altyapıma TPU, VPU ve NPU donanım mimarilerini entegre ettim ve bu dikey eksende özelleştirilmiş geliştirme hedeflerim var.

Çalışmalara devam. :)