Fintech & Ödeme

Wall Street'in Yeni Siber Güvenlik Tehdidi Bir Telefon Görüşmesiyle Başlıyor

Wall Street'in Yeni Siber Güvenlik Tehdidi Bir Telefon Görüşmesiyle Başlıyor
Deniz, Kum, Güneş... ve İngilizce

Öne Çıkanlar:

• Wall Street'te siber güvenlikteki en zayıf halka ağlardan kimliklere doğru kayıyor. Saldırganlar, geleneksel savunma sistemlerini delmek yerine IT yardım masalarını taklit ediyor, kimlik bilgilerini çalıyor ve meşru bulut erişimlerini sistemlere sızma aracı olarak kullanıyor.

• Finans şirketleri verileri benzersiz derecede değerli olduğu için birincil hedef konumunda. Özel sermaye, hedge fonları, borsalar ve kredi derecelendirme kuruluşları; şantaj için silahlandırılabilecek anlaşma bilgilerine, yatırım istihbaratına ve hassas müşteri kayıtlarına sahip.

• Güvenlik önlemleri artık sadece BT ekiplerinin değil, Finans Direktörleri (CFO) ve yönetim kurullarının da önceliği haline geldi. Oltalamaya dirençli kimlik doğrulama, yardım masası kontrollerinin sıkılaştırılması ve sürekli kimlik izleme sistemleri finansal risk yönetiminin merkezine yerleşiyor.

Bankalar ve yatırım firmaları operasyonlarının daha fazlasını bulut tabanlı kimlik platformlarına, iş birliği araçlarına ve SaaS ekosistemlerine taşırken, saldırganların hedefi değişti. Artık ağları kırmaya çalışmıyorlar; doğrudan sisteme giriş yapıyorlar.

Google'ın Tehdit İstihbarat Grubu'nun Perşembe günü (6 Ağustos) paylaştığı kampanya güncellemesine göre, UNC6671 tehdit aktörü grubundaki saldırganlar; Blackstone, Apollo Global Management, Bain Capital, Bridgewater Associates, KKR, TPG, CME Group, Clearlake Capital ve Moody’s ile birlikte Point72, Citadel ve Two Sigma gibi hedge fonlarını hedef alan bir siber sızma kampanyası başlattı.

Saldırganlar yaklaşık beş hafta boyunca 200'den fazla şirket için dijital tuzaklar kurdu. Ancak güvenlik sistemlerini aşmak yerine, UNC6671 üyeleri finans sektörü çalışanlarını kişisel telefonlarından arayarak kurumsal yardım masalarını taklit etti ve onları erişim bilgilerini vermeye ikna etti.

Saldırganlar, yöneticilerin ifşasını önlemek için para ödemeye razı olacağı kadar hassas bilgilere sahip olma ihtimali yüksek olan kuruluşları tercih etti. Hangi sızma girişimlerinin başarılı olduğu ise henüz netlik kazanmadı.

Bir Sonraki Bankacılık Krizi Yardım Masasında Başlayabilir

Finans sektörüne yönelik oluşan bu yeni tehdit modeli, bir fidye yazılımı saldırısından ziyade, kurumsal ölçekte gerçekleştirilen bir kimlik sahtekarlığına benziyor.

Google'ın UNC6671 olarak takip ettiği grup; eski BlackFile şantaj operasyonu ve Redact, Pink, Helix ve Falcon gibi yeni suç oluşumlarıyla bağlantılı. Bu grup, çalışanları kimlik bilgilerini ve çok faktörlü kimlik doğrulama belirteçlerini ele geçirmek için tasarlanmış sahte giriş sayfalarına yönlendirmek amacıyla telefon görüşmelerini kullandı. Sisteme sızdıktan sonra saldırganlar hızla bulut uygulamalarına geçti, veri hırsızlığını otomatikleştirdi ve onları ifşa edebilecek uyarıları bastırmaya çalıştı.

Saldırganlar çok faktörlü kimlik doğrulamayı mutlaka yenmek zorunda kalmıyor. Çalışanları kendilerini doğrulamaya ikna ediyorlar. Google, arayan kişilerin genellikle çalışanların kişisel mobil cihazlarından ulaşarak acil güvenlik geçişlerini yöneten BT personeli gibi davrandığını belirtti. Kurbanlar, saldırganların kontrolündeki giriş portallarına yönlendiriliyor ve burada aracıdaki düşman teknolojisi kimlik bilgilerini ve doğrulama belirteçlerini yakalayabiliyor. Bir oturum açıldığında, bulut hizmetlerinden verileri dışarı aktarmak için otomatik komut dosyaları kullanılabiliyor.

Bu teknik özellikle sofistike değil, ancak son derece etkili. İşte bu durum güvenlik yöneticilerini endişelendirmeli. Bankalar ve yatırım firmaları, kötü amaçlı yazılımları, şüpheli ekleri ve anormal ağ trafiğini tespit etme yeteneklerini geliştirmek için yıllar harcadı. Ancak saldırgan meşru bulut hizmetlerini kullanan doğrulanmış bir çalışan olarak ortaya çıktığında, bu savunmalar yetersiz kalıyor.

PYMNTS Intelligence'ın Block ile iş birliği içinde hazırladığı 2025 "ABD'de Dolandırıcılık ve Finansal Suçların Durumu" raporuna göre, finansal kurumların yüzde 68'i dolandırıcılık tespit bütçelerini yıldan yıla artırdı. Bu harcamalar, kurumların yüzde 46'sının bir önceki yılın yüzde 35'ine kıyasla giderek daha sofistike dolandırıcılık şemalarıyla karşılaştığını bildirmesiyle geliyor.

Yeni Siber Güvenlik Yarışı Güven Üzerine Kurulu

Finans şirketleri bulut yazılımlarını, dağıtık iş gücünü ve giderek daha fazla birbirine bağlı dijital platformları benimsedikçe, saldırganların geleneksel ağ sınırlarını aşmak için savaşmak üzere daha az nedeni kalıyor. Meşru bir kimlik, saldırının karmaşıklığının istismardan çok iş akışında yattığı çok daha temiz bir yol sunuyor.

Bu durum, Bilgi Güvenliği Yöneticileri (CISO) için temel güvenlik sorusunun bir kimlik bilgisinin geçerli olup olmadığı değil, onu kullanan kişinin o an güvenilir olup olmadığı anlamına geliyor. Meşru bir hesap aniden yeni bir çok faktörlü doğrulama cihazı kaydettiriyorsa, olağandışı bir altyapıdan oturum açıyorsa veya olağandışı derecede büyük hacimlerde kurumsal bilgi indiriyorsa, her bir eylem teknik olarak izin verilmiş olsa bile müdahale gerekebilir.

Flagright'ın kurucu ortağı ve Teknoloji Direktörü (CTO) Madhu Nadig, PYMNTS'ye yaptığı açıklamada, "Çoğu firma yapay zekanın bir verimlilik artışı olduğunu düşünüyor, aynı süreçleri daha az insanla yürüteceklerini sanıyorlar. Biz bu çerçevenin yanlış olduğuna inanıyoruz. Kazanacak olan firmalar, yapay zekayı uyumluluk teknolojisine nasıl uyguladıklarını ve bunun etrafında nasıl bir ekip kurduklarını yeniden düşünecekler" dedi.

Aynı ilke yardım masası prosedürleri için de geçerli. Şifre sıfırlama, geçiş anahtarı kaydı veya çok faktörlü doğrulama değişikliklerini içeren taleplerin giderek daha fazla kendi kontrollerine ihtiyacı var: doğrulanmış geri arama işlemleri, sıkı bir şekilde kısıtlanmış kayıt süreçleri ve yüksek riskli kullanıcılar için ayrı onay gereksinimleri.

Bir CFO, bağımsız bir doğrulama olmadan tek bir çalışanın olağandışı derecede büyük bir transferi onaylayabileceği bir ödeme sürecine nadiren tolerans gösterir. Yine de birçok kuruluş, tek bir kimlik doğrulama olayı üzerinden bir çalışanın devasa kurumsal bilgi depolarına erişimi fiilen onaylamasına izin veriyor.

Bu asimetriyi savunmak giderek zorlaşıyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: PYMNTS