WannaCry saldırı girişimleri düşüş eğiliminde

Kaspersky Lab araştırmacıları, 12 Mayıs 2017 tarihinde dünya çapında birçok kuruluşu etkileyen WannaCry fidye yazılımı saldırısına ilişkin sürecin gelişimini izlemeye devam ettiklerini belirterek, aşağıdaki güncel bilgileri paylaştı.

15 Mayıs Pazartesi günü dolaşımda bulunan toplam varyant (aynı yazılımın değişken sürümleri) sayısı hala belirsizdir ancak hafta sonu boyunca iki önemli varyant ortaya çıkmıştır.

Kaspersky Lab, bunların hiçbirinin zararlı yazılımın orijinal geliştiricileri tarafından yaratılmadığına; saldırıların, kendi çıkarlarını ve amaçlarını gözetmeye hevesli olan kişiler tarafından yamalanarak düzenlendiğine inanmaktadır.

İlk varyant pazar sabahı 02:00 dolaylarında yayılmaya başlamıştır ve farklı bir alana (domain) bağlanmak üzere yamalı olduğu görülmüştür. Kaspersky Lab, bugüne kadar bu varyant için Rusya ve Brezilya’da bulunan üç kurban tespit etmiştir.

Hafta sonu boyunca ortaya çıkan ikinci varyantın ise, zararlı yazılımın yayılımını önleyeceği düşünülen zayıf noktasını (kill switch) ortadan kaldırmak için yamalanmış olduğu ve muhtemelen söz konusu yazılım hatasını içerdiği için yayılmadığı gözlemlenmiştir.

Bugüne kadar saldırıdan etkilenenlerin sayısı

Ağ loglarının daha ayrıntılı bir analizi, WannaCry fidye yazılımının 11 Mayıs Perşembe günü yayılmaya başlamış olabileceğini göstermektedir.

Saldırıdan etkilenenlerin toplam sayısını tahmin etmek zordur. Kaspersky Lab’ın kendi ölçümlemesi 45.000’in üzerinde kullanıcının saldırıya uğradığını göstermektedir, ancak bu toplam saldırı sayısının bir kısmını temsil etmektedir. (Kaspersky Lab’ın müşterilerinin payı)

WannaCry’ın çoğu sürümünde sabit olarak kodlu bulunan zayıf noktaya (kill switch) hizmet eden ‘sinkhole’ sunucusuna (alan adlarının zararlı yazılımlar tarafından kullanımını engellemek için DNS sorgularına yanlış bilgi veren bir DNS sunucusu) bakarak bu konuda daha net bir tablo çizilebilmektedir.

An itibarıyla, ‘kill-switch’ kodundan gelen yeniden yönlendirmeleri toplayan Malwaretech ‘sinkhole’ sunucusu, yaklaşık olarak 200.000 hit kaydetmiş bulunmaktadır.

Bu rakam, internete bağlanmak için bir vekil sunucu kullanılan kurumsal ağlardaki saldırıları içermemektedir. Gerçek kurban sayısı çok daha büyük olabilir.

15 Mayıs Pazartesi günü Kaspersky Lab tarafından tespit edilen WannaCry saldırı girişimleri, 12 Mayıs Cuma gününe kıyasla 6 kat azalmıştır. Bu, saldırının kontrol altında alınmaya başladığını göstermektedir.

Olası bir saldırıdan etkilenme riskini azaltmak için Kaspersky Lab’ın tavsiyeleri:

Exit mobile version