Lateral Movement / Yatayda İlerleme, bir saldırganın veya Infostealer yazılımının ağa ilk sızdığı noktadan (örneğin bir çalışan bilgisayarı) başlayarak, daha yetkili hesaplara veya kritik verilere ulaşmak için ağ içerisindeki diğer sistemlere yayılmasıdır. Bu süreç, saldırının kapsamını genişletmeyi amaçlar.
Bir siber saldırı, genellikle düşük yetkili bir bilgisayara sızılmasıyla başlar. Ancak saldırganın asıl hedefi genellikle ana sunucular veya yönetici hesaplarıdır. Lateral Movement / Yatayda İlerleme, bu hedefe ulaşmak için ağ içerisinde bir cihazdan diğerine "zıplama" sürecidir. Bir Infostealer saldırısında yatayda ilerleme, tek bir bilgisayarın enfekte olmasından tüm şirketin ele geçirilmesine giden yolu açar.
Saldırganlar ağ içinde yayılmak için şu yöntemleri kullanır:
Yatayda İlerleme, genellikle ağın kendi içindeki "yasal" trafiği (yönetim araçları gibi) kullandığı için güvenlik duvarları tarafından fark edilmeyebilir. Ancak Dark Radar gibi gelişmiş izleme sistemleri, bir kullanıcı hesabının alışılmadık bir saatte veya farklı bir sunucuda oturum açmaya çalışması gibi anomalileri takip ederek bu sinsi yayılımı yakalar.
Yatayda ilerlemeyi durdurmanın en etkili yolu "Ağ Segmentasyonu"dur. Kurumsal bir zafiyet analizinde, bir bilgisayarın ağdaki tüm sunuculara erişebiliyor olması en büyük risklerden biri olarak raporlanır. Bu analizin amacı, bir Infostealer sızsa bile onu girdiği cihazda hapis tutmaktır.
Özetle; Lateral Movement, saldırının büyüme evresidir. Bu yayılımı durdurmak, yerel bir enfeksiyonun büyük bir veri felaketine dönüşmesini engeller.
Living-off-the-Land (LotL) / Sistem Araçlarıyla Sızma, saldırganların sisteme dışarıdan yeni bir dosya yüklemek yerine, işletim sisteminin halihazırda güvenilir olan araçlarını (PowerShell, WMI, Komut İstemi vb.) kullanarak saldırı gerçekleştirmesidir. Infostealer yazılımları, bu sayede "dosyasız" (fileless) bir şekilde çalışarak antivirüs taramalarından kaçabilir.
Log Date / Log Tarihi, bir Infostealer yazılımının kurbanın cihazındaki verileri başarıyla ele geçirip saldırganın sunucusuna (C2) ilettiği anın zaman damgasıdır. Siber suç dünyasında verinin "tazeliğini" belirleyen en kritik parametredir; tarih ne kadar yeniyse, çalınan şifrelerin ve oturum çerezlerinin (cookies) geçerlilik ihtimali o kadar yüksektir.