Patchcord: Güney Asya Telekom ve Altyapısını Hedef Alan Sessiz Bir Casusluk Kampanyası
Acronis araştırmacıları, Afgan telekom sağlayıcılarına ve bölgesel kritik altyapıya yönelik uzun soluklu bir casusluk operasyonunu ortaya çıkardı — telefon şebekelerinin de birer OT hedefi olduğunun bir hatırlatıcısı.
Acronis’in Threat Research Unit ekibi bu hafta, Afganistan ve genel olarak Güney Asya bölgesindeki telekomünikasyon sağlayıcılarını ve kritik altyapı operatörlerini hedef alan, Patchcord adını verdikleri bir kampanyaya ilişkin bulgularını yayımladı. Kamuya açık detaylar henüz sınırlı; bu tür araştırmaların ilk açıklama aşamasında olağan bir durum. Ama hedef listesi zaten bilmeniz gereken çoğu şeyi anlatıyor. Telekom omurgaları, devlet destekli istihbarat toplama faaliyetlerinin tam olarak istediği yerde konumlanıyor: yoğun iletişim metadata’sı, sınır ötesi bağlantılar ve — giderek artan biçimde — tüm bunları ayakta tutan fiziksel altyapı.
İşte OT dünyasının dışındaki insanların genelde gözden kaçırdığı kısım tam da burası. Telekom, çoğu insanın zihin haritasında endüstriyel kontrol sistemleri kategorisine girmez. Ama bir telekom şebekesinin fiziksel katmanı, bir su idaresinde veya bir elektrik trafo merkezinde bulacağınızla aynı türde ekipmanla çalışır. İletim kulübelerinde kendi kontrolörlerine sahip jeneratör setleri ve akü bankaları vardır. Santral binalarında, anahtarlama ekipmanının yaz sıcağında kendini pişirmesini engelleyen ortam kontrol sistemleri bulunur. Güvenilir şebeke gücü olmayan bölgelerdeki baz istasyonları çoğunlukla uzaktan izlenen dizel jeneratörlerle çalışır. Bunların hiçbiri egzotik bir PLC alanı değil, ama yine de OT’dir ve genellikle faturalama sistemlerini ve e-posta sunucularını yöneten aynı BT personeli tarafından yönetilir.
Bunun Sadece Bir BT Hikayesi Olmamasının Nedeni
Bir telekom operatörünün kurumsal ağına sızmayı başaran bir saldırgan, çoğu zaman kuleleri besleyen, anahtarlama merkezlerini soğutan ve şebekenin kendisini gözlemlenebilir kılan sistemlere sadece birkaç adım uzaklıktadır. Telekom altyapısının aynı zamanda mobil bankacılığa, devlet iletişimine ve birçok komşu devletin stratejik ilgi duyduğu bölgesel bağlantı projelerine de temel oluşturduğu Afganistan gibi bir ülkede, kalıcı bir casusluk erişimi, dinlenen aramaların çok ötesinde bir değer taşır. Bu, bir konumlanmadır. Bir telekom sağlayıcısına uzun süreli erişim, operatöre kimin kiminle konuştuğu bilgisini verirken, sağlayıcının temas ettiği her aşağı akış ağına da bir sıçrama tahtası sunar — bu ağlara, fiber kiralayan veya ekipman ortak konumlandıran diğer kritik altyapı sektörlerinin OT’si de dahil olabilir.
Bu tür kampanyalar çalışırken nadiren dramatik bir görünüm sergiler. Ne bir fidye notu vardır, ne tahrif edilmiş bir web sayfası, ne de göze çarpan bir kesinti. Operatör için tüm değer önerisi mümkün olduğunca uzun süre görünmez kalmaktır — bu da bu tür operasyonların, mağdur kurumun bir sorun fark etmesiyle değil, olay analizleri üzerinde çalışan tehdit istihbaratı ekiplerince ortaya çıkarılmasının asıl nedenidir. Bir kampanya bir isim alıp kamuya açık bir rapora konu olduğunda, genellikle çoktan bir süredir yürütülüyor demektir.
Görünür hasarın yokluğu, olayın yaşanmadığının kanıtı değildir. Genellikle operasyonun tasarlandığı gibi işlediğinin kanıtıdır.
Telekom ve bağlantılı kritik altyapıda çalışan savunmacılar için pratik çıkarım bu spesifik kampanyayla ilgili değil — bir telekom ortamındaki OT’ye yakın sistemlerin, çekirdek ağa göre bir şekilde daha düşük öncelikli olduğu varsayımıyla ilgili. Tesis yönetim sistemleri, jeneratör kontrolörleri ve ortam izleme platformları, kimse bunları hassas görmediği için sıklıkla düz ağlarda ve paylaşılan kimlik bilgileriyle bırakılır. Oysa tam da kimse onları izlemediği için hassastırlar, bu da onları BT tarafında ilk erişim sağlandıktan sonraki yanal hareket için ideal bir sahne alanı haline getirir.
Çözüm karmaşık değil, sadece göz alıcı değil: OT’ye yakın sistemleri kurumsal ağdan, tıpkı bir üretim tesisinde kontrol odasını işletme ağından ayırdığınız gibi segmentlere ayırın; ikisi arasındaki yanal hareketi izleyin ve tesis sistemlerine uzaktan erişimi, çekirdek anahtarlama platformuna uzaktan erişimden daha düşük öncelikli bir talep olarak görmeyi bırakın. Patchcord gibi casusluk kampanyaları başarılı oluyor çünkü bu sınır genellikle henüz mevcut değil.