Ev kullanıcılarının farkında olmadan akıllı cihazlarını siber suçluların paravanı haline getiren botnet tehdidi, günümüz dijital güvenliğinin en kritik sorunlarından biridir.
NetNut Vekil Ağının Çökertilişi
FBI, Google ve Lumen Technologies ile Shadowserver Foundation gibi teknoloji kuruluşlarının işbirliğiyle NetNut adlı kamuya açık residential proxy yani ev internet bağlantılarını kullanan vekil sunucu hizmeti hedef alındı. Bu ağ, yaklaşık 2 milyon Android TV ve benzeri akıllı ev cihazını kontrol eden gizli bir botnet barındırıyordu; söz konusu yapı şifre deneme saldırıları, kimlik bilgisi hırsızlığı ve diğer kötü niyetli faaliyetler için kullanılıyordu. 2 Temmuz’da Adalet Bakanlığı ve IRS Suç Soruşturması birimiyle koordineli şekilde mahkeme kararıyla çok sayıda alan adı ele geçirilerek NetNut altyapısına, yöneticilerine ve kullanıcılarına yönelik yargısal adım atıldı.
Residential proxy botnet’leri kötü amaçlı trafiği normal internet kullanımı gibi göstererek günlük cihazların ev bağlantınız üzerinden yasa dışı işler için gizlice ele geçirilmesini sağlıyor. Enfekte ev cihazlarına çoğu zaman botnet tarafından önceden yüklenmiş kötü amaçlı yazılımlar yerleştirildiğinden geleneksel ev güvenliği yöntemleri sorunu tespit etmede yetersiz kalabiliyor. Google’ın gerçekleştirdiği işlemler NetNut’un vekil ağında ve iş operasyonlarında ciddi bozulmaya yol açtı, kullanıma sunulan cihaz havuzu milyonlarca azaldı ve şirketin internet sitesi FBI bildirimini yansıtır hale geldi. Ancak tek bir sağlayıcının çökertilmesi kalıcı etki doğurmuyor; bu ağlar genellikle birbirlerinin botnet erişimini paylaşıp yeniden sattığından, kalıcı sonuç için birbirine bağlı birden fazla sağlayıcının altyapısının eş zamanlı hedef alınması gerekiyor.
Botnet’in Teknik Çalışma Yapısı ve Android TV Bağlantısı
2024 yılında XLab güvenlik araştırmacıları çoğunlukla markasız Android TV cihazlarını içeren dev bir botnet olan Vo1d’u tespit etti. ABD konut departmanındaki televizyonlarda görülen Trump ve Musk’lı sahte AI videosunun kaynağı büyük olasılıkla bu Vo1d botnet’iydi. Aynı ekip, kullanıcı onayıyla tüketici cihazlarını residential proxy düğümlerine çeviren meşru bir ağ protokolü eklentisi olan Popa’yı da buldu; ancak karşılaştıkları sürüm, hacked Android TV cihazlarına onay olmadan yüklenmişti. Residential proxy düğümü, kişiler ile ziyaret edilen siteler arasına giren ve bağlantıların başka bir yerden geliyormuş gibi görünmesini sağlayan ara sunucudur.
ABD’de residential proxy ağları yasal olup genelde kurumsal müşterilere sızma testi, reklam doğrulama, pazar verisi toplama ve coğrafi kilitli sitelerin açılması için satılıyor. Ev IP adresleri kullanıldığından web üzerinde gerçek bir kullanıcı gibi görünülüyor ve kimlik gizleniyor. Vo1d botnet’ine dahil olup Popa ile enfekte Android TV cihazları, saldırganların komşu evden bağlanıyor izlenimiyle veri çalmasına, cihazları kötü amaçlı görevler için kullanmasına zemin hazırladı. NetNut, İsrailli halka açık Alarum Technologies’e ait dünyanın en büyük residential proxy işletmecilerinden biriydi; araştırmacılar Popa botnet trafiğinin NetNut kullanıcılarından geldiğini doğrulayınca şirket botnet’i açıkça hem meşru hem değil amaçlı satmış oldu ve yetkililere yeterli delili sundu.
Gelecekteki Saldırılardan Korunma ve Güvenlik Önlemleri
Bir sonraki Android TV tabanlı botnet’in parçası olmamak için alınacak önlemler oldukça basit. Google ve araştırmacılara göre hacklenen cihazların büyük çoğunluğu Amazon, Temu, AliExpress gibi platformlarda serbestçe satılan isimsiz Android TV yayıncılarıydı. Bu ucuz cihazlar eski Android sürümleriyle çalıştığından modern koruma özelliklerinden yoksun, hacklenmesi kolay oluyor. Bazı sosyal medya influencer’larının Instagram ve TikTok’ta abonelik gerektirmeyen bedava yayın vaadiyle tanıttığı kutuların araştırmalarda kutudan çıktığı gibi botnet yazılımı yüklü olduğu belirlendi.
Bu nedenle ilk adım yalnızca Sony, Nvidia, Google gibi saygın şirketlerden modern Android sürümü ve güvenlik güncellemesi alan cihazlar satın almak; sosyal medyadaki önceden kötü amaçlı yazılım yüklü aboneliksiz kutulardan kaçınmak. Botnet’ler yalnızca Android TV’ye özgü değil; akıllı ev cihazları da sürekli bu ağlara katılıyor, dolayısıyla aynı tavsiyeler akıllı ev ürünlerine de uygulanmalı. Ayrıca promptware, hacker adına cihazdaki AI’yı kullanarak saldırı gerçekleştiren yeni kötü amaçlı yazılım gibi güncel tehditleri takip etmek, güçlü parola kullanımı ve phishing e-postalarından kaçınmak gerekli.
Bu olay, influencer’lar tarafından pazarlanan düşük kaliteli ucuz teknolojinin kişisel kimlik bilgisi hırsızlığı riskini artırdığını bir kez daha ortaya koyarken, endüstri ile kolluk kuvvetlerinin eşgüdümlü müdahalesinin dev botnet’leri kısa vadede felç edebildiğini de gösteriyor; ancak botnet ekosisteminin esnek yeniden satış modeli, ancak sürekli ve çok taraflı operasyonlarla kalıcı olarak söndürülebilir.
Yorum Yap