12 Aralık 2024 tarihinde, Europol tarafından yürütülen küresel bir operasyon, DDoS (Dağıtılmış Hizmet Engelleme) saldırıları düzenlemek için kullanılan 27 “stresser” hizmetini devre dışı bıraktı. Bu çok uluslu çalışma, PowerOFF adı verilen ve yıllar süren bir operasyonun parçası olarak gerçekleştirildi.
Europol’ün koordinasyonunda 15 ülkenin katılımıyla yürütülen operasyonda, zdstresser.net, orbitalstress.net ve starkstresser.net gibi “booter” ve “stresser” web siteleri çökertildi. Bu tür platformlar, genellikle kötü amaçlı yazılımlar kullanarak ele geçirilmiş cihazları botnet olarak kullanır ve müşterilerin hedeflerine saldırı düzenlemesine olanak tanır.
Gözaltılar ve Soruşturma
Operasyon kapsamında, Fransa ve Almanya’da bu yasadışı platformlarla ilişkili üç yönetici gözaltına alındı. Ayrıca 300’den fazla kullanıcı, planlanan operasyonel faaliyetlerle bağlantılı olarak tespit edildi.
Europol, konuya ilişkin yaptığı açıklamada şunları söyledi:
“Booter ve stresser web siteleri, siber suçlular ve hacktivistlerin hedeflere yasadışı trafik göndererek web sitelerini ve diğer web tabanlı hizmetleri erişilemez hale getirmesine olanak tanıyordu.”
Hollanda polisi ise Rijen, Voorhout, Lelystad ve Barneveld’den 22 ile 26 yaşları arasındaki dört şüpheliye yönelik yüzlerce DDoS saldırısı gerçekleştirdikleri iddiasıyla dava açıldığını duyurdu.
ABD Adalet Bakanlığı (DoJ), ayrıca Brezilya’da Ricardo Cesar Colli (TotemanGames) ve ismi açıklanmayan bir kişiyi, bazı bilgisayar saldırı platformlarını yönettikleri gerekçesiyle suçladı.
DDoS Saldırı Platformları Neden Yaygın?
ABD Adalet Bakanlığı, “Booter hizmetleri, siber suç faaliyetlerine dahil olmak isteyenler için düşük bir giriş bariyeri sunuyor ve bu nedenle yaygınlaşmaya devam ediyor” dedi. Bu tür DDoS saldırıları, hedef bilgisayarın internet bağlantısından “atılması” nedeniyle “booting” olarak adlandırılıyor.
PowerOFF Operasyonu’na Katılan Ülkeler:
- Avustralya
- Brezilya
- Kanada
- Finlandiya
- Fransa
- Almanya
- Japonya
- Letonya
- Hollanda
- Polonya
- Portekiz
- İsveç
- Romanya
- Birleşik Krallık
- Amerika Birleşik Devletleri
Cloudflare ve Kara Cuma Sezonundaki DDoS Faaliyetleri
Operasyonun duyurusu, Almanya’da yetkililerin dstat[.]cc adlı bir suç platformunu çökerttiğini açıklamasından bir ay sonra geldi. Bu platform, diğer tehdit aktörlerinin DDoS saldırıları düzenlemesine olanak tanıyordu.
Ayrıca, web altyapısı ve güvenliği şirketi Cloudflare, 2024 Kara Cuma/Siber Pazartesi alışveriş sezonunda ABD’deki alışveriş ve perakende sitelerine yönelik DDoS saldırılarında önemli bir artış olduğunu bildirdi.
Cloudflare, 2024 yılında küresel trafiğin %6,5’inin potansiyel olarak kötü niyetli ya da müşteri tarafından tanımlanan nedenlerle engellendiğini belirtti. En çok saldırıya uğrayan sektörler arasında Kumar/Oyun, Finans, Dijital Yerli, Toplum ve Telekom sektörleri yer aldı.
Güvenlik Açığı: Breaking WAF
Cloudflare’ın bulguları, aynı zamanda Breaking WAF olarak adlandırılan yaygın bir yanlış yapılandırma hatasının keşfedilmesinden sonra geldi. Bu hata, CDN tabanlı bir web uygulaması güvenlik duvarı (WAF) hizmeti kullanan kurumsal ortamları etkileyebilir ve saldırganların güvenlik önlemlerini aşmasına olanak tanıyabilir.
Araştırmacılar, bu durumu şu şekilde özetledi:
“Modern WAF sağlayıcılarının aynı zamanda CDN sağlayıcısı olarak da işlev görmesi, bu yaygın yapısal kör noktayı ortaya çıkarıyor.”
Şirketlere Öneriler
Bu tür saldırıların risklerini azaltmak için önerilen yöntemler:
- IP Allowlist kullanımı,
- HTTP başlıklarına dayalı kimlik doğrulama,
- Karşılıklı Kimlik Doğrulamalı TLS (mTLS).