APT (Advanced Persistant Threat) Türkçe’ye “Gelişmiş Kalıcı Tehdit” olarak geçmiştir. APT’yi klasik saldırı yöntemlerinden ayıran temel neden saldırganların davranış biçimleridir. Gerek hedefe sızma ve sızdıktan sonra gerçekleştirdikleri aksiyonlar bu saldırı tipini farklı kılmaktadır. APT saldırılarının farklı olma nedeni ise, hedef sisteme sızma sızdıktan sonra uzun süre sistemde kalıp sistem işleyişini değiştirmeden veri toplamayı gösterebiliriz. Size bu saldırı yönteminden korunma konusunda destek olabiliriz.
Saldırılar bilgi toplamak ve büyük çapta zarar vermek amacıyla gerçekleştirilmektedir. Sisteme sızıldıktan sonra uzun süre sessizce bekleyebilir ve karmaşık yapıları sayesinde günümüzdeki antivirüs yazılımları ile tespiti oldukça zordur. Saldırıların tespiti için sistem genelinin sürekli olarak takip edilmesi ve büyük resmin görülmesi gerektiği için tehlike seviyesi yüksektir.
Son dönemdeki örnekleri incelendiğinde dönemin güncel 0day’lerinden yararlanılmıştır. Büyük firma/kurum’larda güncel zafiyetlerin giderilme süresi uzun olduğu için güncel zafiyetlerden yararlanılabilir.
Son yıllarda APT konusunda başarılı olmuş bazı örnekleri aşağıda bulabilirsiniz. Bu ve benzeri bir çok örnek simülasyonu planlayan, gerçekleştiren ve raporlayan ekip tarafından detaylı olarak incelenmiş, bir kısmı raporlanmıştır.
APT29 Hammertoss
Blue Termit
Carbanak
Gerçek boyutta bir APT saldırısı simülasyonudur. APT’nin yapıldığı yöntem, araç ve bilgiyle aynı şekilde gerçekleştirilir. Ancak zarar vermek yerine farkındalığı artırır ve hazırlıkların gücünün anlaşılmasını sağlar.
Red Team Simülasyonu, kurumun APT’lere karşı hazırlık seviyesinin belirlenmesini sağlar. Hazırlık içindeki donanım ve yazılım ürünlerinin gerçeğe en yakın şekilde kontrolünü sağlar. Ek olarak, teknik ekiplere simülasyon hakkında önceden detaylı haber verilmeden yapılması, güvenlik operasyon birimlerinin de (Blue Team) saldırıya karşı koyma seviyesini ölçmek için kullanılabilir.
Red Team Simülasyonu, hacker’ların APT için kullandıkları araç ve yöntemlerin benzerleri ile gerçekleştirilir. Simülasyonu hedef ve kapsamı doğrultusunda aşağıdaki araç ve yöntemlerin bir ya da birden fazlası simülasyon içinde kullanılabilir:
Sistem avlamak için,
APT Red-Team Simülasyonu sonucunda detaylı bir rapor hazırlanır ve teslim edilir. Bu raporun bölümleri aşağıdaki gibi sıralanabilir (çalışma kapsamına bağlı olarak bazı bölümler raporda yer alamayabilir):