Fintech & Ödeme

Bilgisayar Korsanları BT Destek Numaralarını Taklit Ederek Kurumsal Bulut Verilerini Çalıyor

Bilgisayar Korsanları BT Destek Numaralarını Taklit Ederek Kurumsal Bulut Verilerini Çalıyor
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Finansal hizmetler, özel sermaye ve profesyonel hizmet firmalarını hedef alan bir sesli kimlik avı (vishing) kampanyası, Mayıs ayından bu yana yeni teknikler kullanmaya başladı. Google Tehdit İstihbarat Grubu (GTIG), Perşembe günü (6 Ağustos) yayımladığı blog yazısında bu duruma dikkat çekti.

GTIG'in açıklamasına göre, UNC6671 kod adlı tehdit aktörü tarafından yürütülen bu kampanya, birkaç farklı gasp markası altında faaliyet gösteriyor. Amaçları, veri hırsızlığı yoluyla şirketleri gasp etmek.

Tehdit aktörleri, kurumsal çalışanları genellikle kişisel cep telefonlarından arayarak vishing saldırısı düzenliyor. Kendilerini BT destek personeli olarak tanıtan saldırganlar, acil ve zorunlu bir güvenlik geçişi yapılması gerektiği bahanesiyle kurbanları ikna ediyor.

Yapılan aramalarda, kurbanlar sahte giriş portallarına yönlendiriliyor. Bu portallar aracılığıyla hem kullanıcı adı ve şifre gibi kimlik bilgileri hem de çok faktörlü kimlik doğrulama (MFA) token'ları ele geçiriliyor.

GTIG, saldırganların ele geçirdikleri bu bilgilerle kurumsal bulut ortamlarına sızdığını ve verileri çalmak için otomatik betikler (script) çalıştırdığını belirtiyor.

GTIG, bu vishing tehdidini Mayıs ayında yayımladığı bir blog yazısında ilk kez duyurmuştu. Perşembe günkü yazıda ise UNC6671'in bu taktikleri kullanmaya devam ettiği ve aynı zamanda yenilerini eklediği ifade ediliyor.

GTIG yaptığı açıklamada, "UNC6671 arayanlar, kurumsal güvenlik kontrollerini aşarak hedef çalışanları kişisel cep telefonu numaralarından aramaya devam etti. En azından son birkaç vakada, tehdit aktörü meşru BT destek hattı numarasını taklit ederek aramalarına meşruiyet kazandırdı. Bu telefon görüşmeleri sırasında, acil bir BT destek talimatı bahanesiyle FIDO2 geçiş anahtarlarını etkinleştirme veya çok faktörlü kimlik doğrulama kaydını güncelleme gibi taleplerde bulunan arayan kişi, çalışanı kimlik bilgilerini çalmak için hazırlanmış sahte bir alt alan adına yönlendirdi," dedi.

Mayıs ayından bu yana tehdit aktörünün, hesap düzeyinde kalıcılığı sürdürmek ve operasyonlarını gizlemek için savunma kaçırma yöntemlerini daha sık kullandığı belirtiliyor.

GTIG, "Son saldırılarda grup, tek oturum açma (SSO) özelliği olmayan kurumsal uygulamalar için yetkisiz şifre sıfırlamaları başlatmak amacıyla ele geçirilmiş e-posta hesaplarını kullandı. Operatörler, kullanıcıların veya otomatik güvenlik uyarılarının durumu fark etmesini engellemek için şifre sıfırlama onaylarını, ikincil güvenlik bildirimlerini, şirket genelindeki güvenlik uyarılarını ve hesap güvenliği veya MFA yapılandırmalarında yapılan değişiklikler sırasında oluşan tüm uyarıları sistematik olarak sildi," ifadelerini kullandı.

Google'ın siber güvenlik kuruluşları GTIG ve Mandiant, Haziran ayında yaptıkları açıklamada, veri hırsızlığı gasp gruplarının profesyonel, hukuk ve finansal hizmet kuruluşlarını BT desteği gibi davranarak hedef aldığını bildirmişti.

Ulusal Perakende Federasyonu (NRF) ise 30 Temmuz Cuma günü yayımladığı araştırmada, suçluların mağaza hırsızlığından telefon dolandırıcılığı gibi "daha karmaşık" hırsızlık yöntemlerine yöneldiğini ortaya koydu.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: PYMNTS