Fileless Malware / Bellek İçi Zararlı Yazılım, kurbanın bilgisayarının sabit diskine (HDD/SSD) herhangi bir dosya yazmadan, doğrudan RAM (rastgele erişimli bellek) üzerinde çalışan bir saldırı türüdür. Bu Infostealer yöntemi, işletim sisteminin kendi güvenilir araçlarını suistimal ederek geleneksel antivirüs yazılımlarından tamamen gizlenmeyi hedefler.
Siber güvenlikte geleneksel savunma hatları, genellikle bilgisayarın diskine indirilen şüpheli dosyaları taramak üzerine kuruludur. Ancak Fileless Malware / Bellek İçi Zararlı Yazılım, bu tarama mekanizmalarını tamamen devre dışı bırakan bir "hayalet" gibidir. Infostealer dünyasında son yılların en tehlikeli trendlerinden biri olan bu yöntem, veri hırsızlığını neredeyse iz bırakmadan gerçekleştirir.
Bir Infostealer, sistemdeki yasal yönetim araçlarını (örneğin PowerShell, WMI veya komut satırı) kullanarak sistemin içine sızar. Bu sürece "Living-off-the-Land" (toprakta yetişen araçlarla yaşama) denir. Süreç şu şekilde işler:
Antivirüs yazılımları, bir dosyanın "imzasını" kontrol eder; ancak ortada bir dosya yoksa kontrol edebileceği bir imza da yoktur. Dark Radar gibi proaktif zafiyet analizi sistemleri, bu tür bir tehdidi durdurmak için bellek içi davranışları ve PowerShell gibi araçların normal dışı kullanımını izler.
Şirket bilgisayarlarında personelin oturum açtığı anda parolalar kısa süreliğine RAM üzerinde saklanır. Bir Fileless Malware, bu kritik anı yakalayarak kurumsal kimlik bilgilerini saniyeler içinde sızdırabilir. Bu sinsi saldırıya karşı en etkili kalkan, davranışsal analiz yeteneği olan EDR çözümleridir.
Özetle; Fileless Malware, dosya odaklı koruma devrinin bittiğinin en büyük kanıtıdır. Bellek içi hareketleri izlemek ve sistem araçlarını kısıtlamak, veri güvenliğinizi korumanın tek yoludur.
Form Grabbing / Form Yakalama, bir Infostealer yazılımının, kullanıcının web tarayıcısı üzerinden gönderdiği verileri (kullanıcı adı, parola, kredi kartı bilgileri) sunucuya ulaşmadan hemen önce tarayıcı belleğinden kopyalaması işlemidir. Bu yöntem, veriler HTTPS protokolü ile şifrelenmeden önce ele geçirildiği için ağ tabanlı dinlemelere göre çok daha tehlikelidir.
FUD (Fully Undetected), bir zararlı yazılımın (özellikle bir Infostealer) güncel antivirüs, EDR (Uç Nokta Algılama ve Yanıt) ve diğer güvenlik tarayıcıları tarafından hiçbir şekilde tespit edilememesi durumunu ifade eder. Siber suç dünyasında, bir yazılımın "FUD" olması, onun savunma kalkanlarını doğrudan geçerek hedefe ulaşabileceği anlamına gelir ve bu özellik yazılımın piyasa değerini artırır.