ABD'li savcılar, Scattered Spider çetesinin üyesi olduğu iddia edilen bir bilgisayar korsanını lüks bir mücevher perakendecisine düzenlenen siber saldırıyla ilişkilendirdi. Yeni açıklanan federal şikayet dilekçesine göre, bu bağlantı Windows cihaz kimliği (Windows Device ID) sayesinde kuruldu.
Microsoft kayıtları, bu kimlik numarasını önce saldırganların Mayıs 2025'teki izinsiz giriş sırasında erişimi sürdürmek için kullandığı hesaba, ardından savcıların 19 yaşındaki Peter Stokes'a ait olduğunu belirttiği çevrimiçi hesaplara bağladı.
Stokes hakkında komplo, bilgisayara izinsiz girme ve dolandırıcılık suçlamaları bulunuyor. Çevrimiçi ortamda 'Bouquet' kullanıcı adıyla bilinen ve ABD-Estonya çifte vatandaşı olan Stokes, Finlandiya'dan iade edildi ve 30 Haziran'da Chicago'da hakim karşısına çıktı. Dava sonuçlanana kadar masum olduğu varsayılıyor.
Saldırı Nasıl Gerçekleşti?
Saldırganlar, 12-15 Mayıs 2025 tarihleri arasında perakendecinin BT yardım masasını Google Voice numaralarından arayarak, kilitli kalan çalışanlar gibi davrandı. Bu yöntemle personeli, çalışanların şifrelerini ve çok faktörlü kimlik doğrulamaya (MFA) bağlı mobil cihazlarını sıfırlamaya ikna ettiler.
Birkaç saat içinde ikisi BT yöneticilerine ait olmak üzere üç hesabı ele geçirdiler. Ngrok ve Teleport adlı tünelleme araçlarını kurarak verileri Amazon bulut depolama alanına taşıdılar ve en az 77 gigabayt veri çaldılar.
Fidye yazılımı yerleştirmeye çalıştıkları ancak perakendecinin güvenlik ekibinin bunu engellediği ve saldırganları ağdan attığı belirtiliyor. Buna rağmen saldırganlar, 'ÖNEMLİ: VERİLERİ ÇALDINIZ [sic], DERHAL İLETİŞİME GEÇİN' konulu bir fidye e-postası gönderdi ve ardından 8 milyon dolar değerinde kripto para talep etti. Şirket bu talebi karşılamadı. Saldırı, şirkete operasyon kesintisi, soruşturma ve temizlik çalışmaları nedeniyle yaklaşık 2 milyon dolara mal oldu.
Saldırganların sisteme giriş yolu bir yazılım açığı değil, yardım masası oldu. Uzmanlara göre çözüm de bir yama yapmak değil, süreç iyileştirmesi: Herhangi bir sıfırlama işleminden önce, dosyada kayıtlı bir numarayı geri arama, yönetici onayı veya ayrıcalıklı hesaplar için video doğrulaması gibi yöntemlerle kimlik doğrulaması yapılması gerekiyor. FIDO2 anahtarları gibi kimlik avına dayanıklı MFA yöntemleri grubun diğer taktiklerine karşı etkili olsa da, yardım masası bir telefon görüşmesiyle şifre sıfırlamayı kabul ederse bu önlemler işe yaramıyor.