Saldırı aktörleri, OAuth belirteç hırsızlığından yapay zeka ajanlarına yönelik saldırılara kadar sürekli olarak yeni saldırı yöntemleri geliştiriyor; ancak klasik yöntemler de kitapçıklarından asla tamamen çıkmıyor. Herhangi bir günde, bir çalışan e-postaya doğrudan eklenmiş ya da e-postaya yerleşik bir bağlantının arkasında pusuda bekleyen bir zararlı yazılımla karşılaşabilir. Bu saldırıların başarılı olması hâlâ bir ölçüde yaratıcılık gerektiriyor ve son yıllarda saldırganlar giderek daha sıra dışı dosya biçimleri kullanmaya başladı. Kullanıcılar bu formatları tehlikeli olarak algılamıyor; daha da önemlisi, birçok EDR ve e-posta güvenliği çözümü bu formatları taramaktan tamamen kaçınıyor. Oysa bu dosyaların zararlı yazılım yaymak veya kimlik bilgilerini çalmak için son derece etkili olduğu kanıtlanmış durumda.
Aşağıda, gerçek hayattaki saldırılarda kullanıldığı gözlemlenmesine rağmen, kuruluşunuzun tespit stratejisinde gözden kaçan noktalar oluşturabilecek dosya türleri yer almaktadır.
Disk görüntüleri
Bu, en geniş ve en tehlikeli bağlanma kategorisidir. Bir disk görüntüsü, çok çeşitli saldırı senaryolarına uyarlanmış, tamamen hazırlanmış ve doğru şekilde yapılandırılmış bir dosya kümesini içerebilir. Ayrı bir birim (bağımsız sanal disk) olarak bağlanır ve bu işlem sırasında genellikle işletim sistemine entegre edilmiş araçlar kullanılır. Mağdurun herhangi bir dosyayı ayıklamasına ya da diskte şüpheli klasörler oluşturmasına gerek yoktur.
En çok yönlü format, kökeni multimedya CD’lerinin altın çağına dayanan ISO’dur. ISO görüntüleri, Dosya Gezgini gibi basit araçlar ya da komut satırı arabirimi aracılığıyla, ek yardımcı programlara gerek kalmadan tüm başlıca işletim sistemlerinde doğrudan açılabilir. İşte tam da bu nedenle, siber suçlular e-posta eki olarak ISO dosyaları göndermekten hiç çekinmiyorlar.
Biraz daha az yaygın olan IMG kapsayıcıları ise macOS veya Linux’ta ek bir araca gerek kalmadan bağlanabilir; ancak Windows’ta OSFMount gibi küçük ve ücretsiz bir yardımcı programın yüklenmesi ya da son Windows sürümlerinde yerleşik olarak bulunan WSL2’nin (Windows Subsystem for Linux) kullanılması gerekir. İçeriği aynı olan bir dosya da DD uzantısını taşıyabilir.
Saldırganlar ayrıca, Windows’a özgü bir sanal disk biçimi olan VHD’yi de kullanmaktadır; bu biçim genellikle Linux sistemlerinde de (qemu-nbd veya guestmount aracılığıyla) çalışmaktadır. macOS’ta, bunu bağlamak için ek bir yardımcı program gerekir (yine, qemu-nbd yaygın olarak tercih edilen bir seçenektir). Yama uygulanmamış Windows sistemlerinde, diskin bağlanmasından sonra kurbanın başka bir işlem yapmasına gerek olmadığını unutmayın: Gerçek saldırılarda aktif olarak istismar edilen bir zayıf nokta olan CVE-2025-24993, görüntünün bağlanmasının hemen ardından saldırganın kodunun çalıştırılmasını tetikler.
Bütünlük açısından, VMware tarafından kullanılan disk görüntüsü biçimi olan VMDK’nın da tespit edilmesine değer; ancak yaygın olarak kullanılan tüm işletim sistemlerinde bu biçimi bağlamak için ek yazılım gerektiğinden, sıradan kullanıcılara yönelik saldırılarda büyük ölçüde etkisiz kalmaktadır.
Bu görüntü formatlarının tümü, yalnızca özel araçlarla değil, 7-Zip veya RAR gibi standart arşiv programlarıyla da görüntülenebilir ve açılabilir. Sonuç olarak, kullanıcının bu tuzağa düşme olasılığı, umulduğundan daha yüksektir.
Görüntü dosyaları, pek bilinmeyen ve potansiyel olarak tehlikeli bir format olmalarının yanı sıra, saldırganlara bir avantaj daha sağlar: Windows’ta disk görüntülerinden çıkarılan dosyalarda genellikle “Mark of the Web” bayrağı bulunmaz ve bu nedenle ek sistem uyarılarını tetiklemeden çalıştırılabilirler.
EPP/EDR çözümlerinin sanal makineleri ve disk görüntülerini taraması gereken bir neden daha vardır: Bu formatlar, bir saldırının sonraki aşamalarında da kullanılır. Dosya sistemi üzerindeki aktif faaliyetleri izleme araçlarından gizlemek amacıyla, fidye yazılımı çeteleri bazen şifreleme sürecinin tamamını kurbanın bilgisayarında kurulan bir sanal makine içinde yürütürler. RagnarLocker fidye yazılımı türü bu amaçla VirtualBox’ı kullanırken, CRON#TRAP saldırı kampanyası ise bir QEMU ortamına dayanmaktaydı.
MS Office dosyaları
Hayır, bu konu makro içeren DOC dosyalarıyla ilgili değildir. Microsoft, bu klasik saldırı yönteminden o kadar bıkmış ki, indirilen belgelerdeki makrolar artık tamamen engellenir ve bunların etkinleştirilmesi için kullanıcının epey çaba sarf etmesi gerekir. Ancak Office, düzinelerce dosya biçimine dayanmaktadır ve daha az yaygın olanlardan bazıları, saldırganlara hâlâ ara sıra avantaj sağlamaktadır.
Hem kullanıcılar hem de güvenlik çözümleri açısından daha az bilinenler ise OneNote dosyalarıdır (.one). Bunlar temelde basit notlardır, ancak sadece resimler ve bağlantılarla sınırlı kalmayıp VBS/WSF/BAT komut dosyalarını da içeren yerleşik ekler taşıyabilirler. Notun içinde bir ek genellikle bir simge olarak görünür, ancak saldırganlar bunun üzerine “Görüntüle” düğmesi içeren bir mesajın bulunduğu bir resim yerleştirir.
Saldırganlar arasında popüler olan bir başka Office biçimi de Excel eklentisidir. Bu dosyalar .xll uzantısını kullanır, ancak aslında tam anlamıyla Windows dinamik bağlantı kütüphaneleri (DLL’ler) olup, bu nedenle kapsamlı işlevlere sahip olabilirler. Mağdurlar, fatura gibi görünen kötü amaçlı bir e-posta alırlar. Simge, dosyanın Excel’de açılacağını gösterir. Güvenlik uyarısını göz ardı etmek, bilgi hırsızı virüs bulaşmasına yol açabilir.
SVG “grafikleri”
SVG (Ölçeklenebilir Vektör Grafikleri) formatının açıklaması tamamen zararsız görünür. Nitekim, SVG dosyalarının %99’u logolar ve arabirim simgelerinden oluşmaktadır. Ancak PNG veya JPG’den farklı olarak, SVG dosyaları temelde XML belgeleridir ve noktalar, çizgiler ve dolguların yanı sıra JavaScript de içerebilirler. Kötü amaçlı kullanım potansiyeli açısından SVG, tam bir web sayfasından çok da geri kalmamaktadır. Gerçek hayattaki saldırılarda, SVG dosyaları, açılır açılmaz kullanıcıyı bir kimlik avı sayfasına yönlendirebilir veya Base64 ile kodlanmış bir bloğu tam HTML biçimine dönüştürerek kimlik avı sayfasını doğrudan görüntüleyebilir.
SVG dosyaları, kullanıcıların dosya yüklemesine izin veren kurumsal portallar için belirgin bir risk oluşturmaktadır. Bir portalın İçerik Güvenlik İlkesi (CSP) yeterince kısıtlayıcı değilse ve birisinin zararlı bir SVG dosyası yüklemesine izin veriyorsa, dosyaya yerleşik JavaScript, sayfadaki çerezleri çalabilir, yetkisiz içerik ekleyebilir ve benzeri saldırılar gerçekleştirebilir.
Poliglot dosyalar
Poliglot dosya biçimleri kendi başlarına o kadar da sıra dışı değildir, ancak bu dosyalar ilk bakışta anlaşıldığından daha fazlasını barındırır. Bunlara poliglot denmesinin nedeni, saldırganların birden fazla şekilde geçerli olarak yorumlanabilen dosyalar oluşturmalarıdır. Örneğin, bu dosya aynı anda hem geçerli bir ZIP arşivi hem de geçerli bir yürütülebilir dosya olabilir. Bunun amacı, tamamen güvenlik çözümleri tarafından tespit edilmekten kaçınmak ve kullanıcıyı yanıltmaktır. Poliglotlar konusunu ayrı bir blog yazısında ayrıntılı olarak ele almıştık.
Bu derlememizde açık ara öne çıkan, IcedID bilgi hırsızını yayan kötü niyetli bir saldırı kampanyasıdır. Mağdurlar, açıldığında bir ISO disk görüntüsü haline gelen bir ZIP eki içeren e-postalar alırlar. Bu dosya daha sonra bir CHM dosyasına (Windows Yardım biçimi) açılır; bu dosya da bir mshta (Microsoft HTML Application host) uygulaması olarak doğru şekilde işlenir ve ardından ana zararlı yazılım yükünü indirir.
Olağandışı dosyalara karşı savunma
Bu saldırılar, güvenlik çözümlerinin ya alışılmadık dosya biçimlerini taramadığı ya da bunları sadece yüzeysel olarak taradığı varsayımına dayanmaktadır. Bu tehdidi önlemek, kendi altyapınızla ilgili olarak bu varsayımdan hareket etmemekle başlar:
- EDR, web ve e-posta filtrelerini, yukarıda açıklanan tüm dosya biçimlerini tarayacak şekilde yapılandırın.
- Arşivleri ve disk görüntülerini, yürütülebilir dosyalara uyguladığınız titizlikle işleyin.
- Potansiyel olarak tehlikeli dosya biçimlerini bir sanal ortamda çalıştırın ve zincirin sonuna kadar iç içe geçmiş formatların özyinelemeli olarak açılmasını yapılandırın: ZIP → ISO → CHM.
- Mümkün olduğunda, e-posta için olağandışı olan tüm dosya biçimlerini, özellikle de disk görüntülerini karantinaya alın.
- Olağandışı dosyaların yer aldığı anormal kullanım kalıpları için algılama kuralları oluşturun. Örneğin, olağan dışı derecede küçük disk görüntüleri nadir görülür ve bu nedenle araştırmaya değer.
- Güvenlik çözümlerinizin teknik belgelerini inceleyerek, karmaşık formatların yalnızca sihirli bayt kontrolleriyle değil, derin yapısal çözümleme yoluyla tespit edildiğinden emin olun.
- Beklenmedik bağlamlardan başlatılan olağandışı yürütme kalıplarını ve meşru yardımcı programları tespit edebilen bir Davranış Tespiti sistemi devreye alın. Bu konuda sıkça söz konusu olan programlar arasında mshta, git, wscript, hh ve rundll32 sayılabilir.
- SVG dosyaları için özel bir ilke gereklidir. SVG’leri e-posta ve web sınırında aktif içerik olarak değerlendirin. Kurumsal portallarda sıkı bir CSP uygulayın ve kullanıcıların yüklediği dosyaları ayrı bir alt etki alanından sunun; böylece bir SVG dosyasına yerleşik kötü amaçlı bir komut dosyası, ana portaldaki oturuma erişemez.
dosyalar
İpuçları