Son zamanlarda bilgisayarla azıcık haşır neşir olan birisi adını mutlaka duymuştur Cryptolocker'ın. Bazılarımıza ise oldukça büyük dertler açmıştır. Bazılarımız onu bilmem kimin bilgisayarına bulaşan bir virüs olarak duydu, bazılarımız da temizlemek için günlerini harcadı. Tam anlamı ile kaos. Peki nedir bu Cryptolocker ?

Cryptolocker sınıflandırma yapmak gerekir ise fidye amaçlı bir Truva Atı'dır yani trojan. Yaptığı işlem esasında küçük ama oldukça etkili ve kullanmasını bilen insanların elinde ne zaman patlayacağı belli olmayan bir saatli bombaya dönüşebiliyor.

Cryptolocker halen gelişmeye ve değişmeye devam etse de asıl yayılma yolu mailler üzerinden indirilen ekler. Başladığı günden beri çok kötü örneklerini görmüş olsak da genel oldukça iyi hazırlanmış bir mail içeriği ile size Turkcell, Türk Telekom, Postane, Digitürk gibi kurumların maili gibi geliyor.

cryptolocker_ptt cryptolocker_ttnet
cryptolocker_telekom cryptolocker_turkcell
Yukarıdaki örneklerde de görüleceği üzere oldukça başarılı hazırlanmış mailler yolu ile size bir şeyler indirmeye yöneltmeye çalışıyorlar.

PTT mailinde sizden "adres değişiklik formu" indirmenizi istiyor

Türk Telekom mailinde sizden "E-Fatura"yı indirmenizi istiyor.

TTNET mailinde sizden faturayı görüntülemenizi istiyor. Tıkladığınızda görüntüleyemediğinizi çünkü sisteminizde Acrobat Reader olmadığını bunu kurmak içinde gene gelen postanın içindeki bir linkten indirmeniz gerektiğini söylüyor.

Turkcell faturasında da E-Faturanızı görüntülemeniz için indirmenizi istiyor.

Göründüğü üzere yol farklı olsa da hepsinde olay aynı "SİZE DOSYA İNDİRTMEK". Bu indirilen dosya tabii ki mail de göründüğü gibi bir PDF veya başka birşey değil. Bu bir EXE uzantılı program. Bunu açıp sisteminize kurduğunuz anda her şey bitiyor.

Bu mailler de dikkat çeken bir başka nokta ise hepsinde sizi acele ettirecek bir noktanın olması. Fatura maillerinde fahiş miktarların gösterilmesi, PTT mailinde eğer kargonuzu almazsanız her gün 25 TL ödemek zorunda olmanız gibi durumlar var. Bunda ki amaç panik durumuna girmeniz ve  maildeki abuklukları fark etmeden hemen eki indirmeniz ve açmanız.

Bu tip mailler halen gelmeye devam ediyorlar. Bir süre daha gelmeye de devam edecekler ve hatta yakın bir zamanda Cryptolocker değişim geçirerek başka şekillerde de size ulaşmaya başlayacak.

Maillerin hedef kitleleri oldukça değişkenlik gösterse de genel amaç sizden para koparmak olduğu için büyük firmaları ve KOBİ'leri hedef alıyorlar. Hedef alınan şirket bir süre incelendikten sonra genellikle CEO, genel müdür, muhasebe veya insan kaynakları gibi departmanları hedef alıyorlar. Bu departmanlar hem gelir seviyesi yüksek, hem faturalarla haşır neşir hem de genel yapı olarak iş yoğunluğundan  gelen her maili inlemeye fırsatı olmayan insanlar oluyor. Bunlar da açık hedefler arasına girmeleri sağlıyor.

Eki İndirdikten Sonra Neler Oluyor ? 

Eki bilgisayarınıza indirdikten sonra siz işinizi yaparken arka planda bir program çalışıyor ve bilgisayarınızdaki dosyaları hedef alıyor. Bunların içinde Office belgeleriniz, resimleriniz, metin dosyalarınız gibi her tipte belge var. Bu dosyalar bir şifreleme sistemiyle şifreleniyor ve işlem tamamlandıktan sonra size dosyalarınızın şifrelendiği ve açmak istiyorsanız Bitcoin hesap numarasına bir miktar göndermenizi istiyorlar. Bitcoin seçiyorlar çünkü takibi imkansız derecesinde zor.

cryptolocker_trk cryptolocker_ing
İşlem sonunda ortaya çıkan mesaj şekilleri değişiklik gösterebiliyor. Bununla beraber istenen para/Bitcoin miktarı da değişiyor.

Bulaştıktan Sonra Ne Yapmalıyım ?

Sisteme Cryptolocker bulaştıktan sonra pek yapılabilecek bir şey yok aslında. Yapılan şifreleme işlemi başlarda daha basit yöntemler kullanılmış olsa da şu anlar da RSA-2048 bit şifreleme tekniği kullanılarak şifrelendiği için Kaba Kuvvet saldırıları ile kırılamaz addedilmektedir.

Cryptolocker yayılmaya başladıktan sonra bir çok şifre çözücü program ve site ortaya çıktı. Bunların içinde başlangıçta yararlı olanlar olsa da şu anda işlevlerini yitirmiş durumdalar.

Bulaştıktan sonra yapılabilecek üç şey var aslında;

Korunmak İçin Ne Yapmalıyız ?

Korunmanın ilk adımı bana göre farkında olmaktan geçiyor.

mailadresi

Yukarıdaki resimde gördüğünüz gibi mail adreslerinin gerçekle alakaları yok ama burada önemli olan farklılığın farkında olmak.

Yedeklemeler