Siber güvenlik şirketi PRODAFT, The Hacker News ile paylaştığı açıklamada, “Ragnar Loader, saldırganların uzun vadeli operasyonlar için ağlarda kalmasına yardımcı olarak ele geçirilen sistemlere erişimi sürdürmekte kritik bir rol oynuyor” açıklamasını yaptı.
Kötü amaçlı yazılımın Ragnar Locker grubuyla bağlantılı olduğu bilinse de bu aracın doğrudan onlara mı ait olduğu yoksa başka tehdit aktörlerine mi kiralandığı net değil. Ancak uzmanlar, geliştiricilerin sürekli olarak yeni özellikler eklediğini, yazılımın modüler yapısını genişlettiğini ve tespit edilmesini giderek zorlaştırdığını vurguluyor.
Ragnar Loader’ın Gelişimi
İlk olarak Ağustos 2021’de Bitdefender tarafından Sardonic adıyla belgelenen bu kötü amaçlı yazılım, ABD’deki ismi açıklanmayan bir finans kuruluşuna yönelik başarısız bir saldırıda kullanıldı. Ancak 2020’den beri aktif olarak kullanıldığı düşünülüyor.
Temmuz 2023’te Broadcom’a ait güvenlik şirketi Symantec, FIN8’in güncellenmiş bir versiyonla BlackCat fidye yazılımını dağıttığını ortaya çıkardı.
Tehdit Yetkinlikleri
Ragnar Loader’ın temel işlevi, hedef sistemlerde uzun vadeli kalıcılık sağlamak ve gelişmiş teknikler kullanarak tespit edilmekten kaçınmak.
PRODAFT’a göre kötü amaçlı yazılımın yetenekleri şunlar:
- PowerShell tabanlı yükler kullanarak çalıştırma
- RC4 ve Base64 gibi güçlü şifreleme ve kodlama yöntemleriyle operasyonları gizleme
- Gelişmiş süreç enjeksiyon teknikleriyle ele geçirilen sistemlerde kontrolü sürdürme
Bu özellikler, kötü amaçlı yazılımın tespit edilmesini zorlaştırırken, saldırganların operasyonlarını daha uzun süre devam ettirmesine olanak tanıyor.
Fidye Yazılımı Operasyonları
Ragnar Loader, birden fazla bileşeni içeren bir arşiv paketi olarak fidye yazılımı gruplarına sunuluyor. Bu paket;
- Ters kabuk bağlantısı oluşturma,
- Yerel ayrıcalıkları yükseltme,
- Uzaktan masaüstü erişimi sağlama gibi modüller içeriyor.
Kötü amaçlı yazılım, PowerShell komutlarıyla çalıştırılıyor ve analizden kaçınmak için çeşitli anti-tespit teknikleri kullanıyor. Ayrıca, DLL eklentileri ve shellcode çalıştırma, dosya okuma ve çalma, ağ içinde yatay hareket etme yetenekleri bulunuyor.
Linux sistemlerine de bulaşabilen bc adlı bir ELF dosyası, saldırganların uzaktan bağlantı kurmasına ve ele geçirilen sistemlerde komut satırı işlemleri gerçekleştirmesine olanak tanıyor.
PRODAFT, Ragnar Loader’ın gelişmiş şifreleme, süreç enjeksiyonu, kimlik belirteci manipülasyonu ve ağ içinde yayılma gibi karmaşık yeteneklere sahip olduğunu belirterek, bu tür araçların fidye yazılımı ekosistemlerinin giderek daha sofistike hale geldiğini gösterdiğini ifade ediyor.