Bu saldırıların en korkutucu yanı, son derece sıradan görünmeleri. Size gelen bir BT destek çağrısı, paylaşılan bir dosya, güvendiğiniz bir uygulama veya sadece "İzin Ver" butonuna tıklamanızı isteyen basit bir istek... Bir siber suçlunun sisteminizi zorla kırmasına gerek yok, çünkü kapıyı siz kendi ellerinizle açabilirsiniz.
Bu haftaki siber tehdit bülteni de tam olarak bu senaryoları gözler önüne seriyor. Saldırganlar gerçek araçları, sahte giriş sayfalarını, eski hesap bağlantılarını ve güvensiz indirmelere yönlendiren yazılım kılavuzlarını kullanıyor. Web adresindeki tek bir yanlış harika bile tüm sisteminizin ele geçirilmesine yetebiliyor.
Rapor ayrıca fidye yazılımlarını, çalıntı kimlik verilerini, gizlenmiş saldırı sunucularını ve çoktan düzeltilmesi gereken ancak hala açık olan zayıf güvenlik ayarlarını da kapsıyor. İşte bu haftaki siber tehditlerin detayları.
Sahte BT Desteği, Gerçek Erişim
Microsoft, şirket içi ağlara yetkisiz erişim sağlayan insan destekli bir siber saldırı kampanyası konusunda uyarıda bulundu. Saldırganlar, Microsoft Teams'in dış işbirliği özelliğini kullanarak BT veya yardım masası personeli kimliğine bürünüyor ve kullanıcıları sosyal mühendislik yöntemleriyle etkileşimli bir uzak masaüstü oturumu başlatmaya ikna ediyor.
Microsoft konuyla ilgili yaptığı açıklamada, "Uzak masaüstü yönetimi (RMM) araçları üzerinden kontrol sağlandıktan sonra, tehdit aktörleri PowerShell kullanarak kötü amaçlı bir MSI paketini indirip sessizce kuruyor. Bu paket, kalıcı komut yürütme ve komuta kontrol (C2) altyapısı sağlayan taşınabilir bir Node.js çalışma zamanı ile şifrelenmiş bir JavaScript yerleştirme dosyasını sisteme sızdırıyor" ifadelerini kullandı.
Açıklamaya göre, bu zararlı yazılım sisteme yerleştikten sonra saldırganlar kapsamlı bir ana bilgisayar ve Active Directory keşfi yapıyor. Kurbanın masaüstünün periyodik ekran görüntülerini alıyor, güvenilir Windows ikili dosyaları aracılığıyla ek yükleri çalıştırıyor ve etki alanı denetleyicileri gibi yüksek değerli varlıklara ulaşmak için Windows Uzak Yönetimi (WinRM) üzerinden şirket ağı içinde yatay geçişler yapıyor.
Microsoft, dışarıdaki bir saldırgana iç altyapıya etkileşimli erişim sağladığı için bu sızma modelini yüksek etkili olarak nitelendirdi.