Siber Güvenlik

Wazza Phishkit ABD, AB ve Avustralya'da Bankacılık, Kamu ve İmalat Sektörlerini Hedefliyor

Wazza Phishkit ABD, AB ve Avustralya'da Bankacılık, Kamu ve İmalat Sektörlerini Hedefliyor

Phishing kitleri artık tanıdık bir giriş sayfasını kopyalayıp kimlik bilgisi girilmesini beklemekle sınırlı değil. Saldırganlar, phishing sayfasını sunan altyapının kendisine filtreleme, oturum yönetimi ve trafik kontrolleri eklemeye başladı.

ANY.RUN, ABD, Avrupa ve Avustralya'daki bankacılık, imalat ve kamu kuruluşlarını hedefleyen yeni bir phishkit olan Wazza'yı tespit etti. Kampanya, son aşamada Adobe temalı Device Code phishing sayfasını sunmadan önce ziyaretçileri ve otomatik trafiği tarayan çok aşamalı bir yönlendirme zinciri kullanıyor.

Güvenlik ekipleri için Wazza, başka bir kötü niyetli URL'den daha fazlası. Kampanya, saldırganların son tuzağa giden yolu kontrol edebileceğini gösteriyor; bu da ilk bağlantının daha az bilgi vermesine ve otomatik tespitleri zorlaştırmasına yol açıyor.

MSSPlere yönelik ek bir zorluk var. Analistler birden fazla müşteri ortamında uyarıları incelerken yanıt sürelerini kontrol altında tutmaya çalışıyor. Bu belirsizlik doğrudan daha uzun soruşturma sürelerine ve gereksiz yükseltmelere dönüşebiliyor.

Wazza Phishing Sayfasını Gizlemek İçin Çok Aşamalı Yönlendirme Kullanıyor

Wazza her ziyaretçiyi doğrudan phishing sayfasına göndermiyor. Phishkit, hangi isteklerin son yüklemeye ulaşacağını belirlemek için çok aşamalı bir yönlendirme zinciri kullanıyor.

Bunun pratikte nasıl işlediğini görmek için ANY.RUN'un Etkileşimli Sandbox'ında bir Wazza analizini takip edelim.

f11b8a97b30376939a04fb2bb8857d82.webp

Wazza saldırı zinciri ANY.RUN Etkileşimli Sandbox'ta ortaya çıktı

Akış, ziyaretçinin /api/wazza-config adresine geçirildiği joker karakterli bir iniş alanı olan [.]boegl-krysl[.]eu'da başlıyor. Bu uç nokta, ana bilgisayar adının aktif bir kampanyaya ait olup olmadığını kontrol ediyor.

70698598d87770bc4b1383c6a0fdb848.webp

Wazza saldırı analizinde joker karakterli yönlendirme yapılandırması ve izin verilen kampanya önekleri

Altyapı daha sonra beacon-surge-sync[...]workers[.]dev ile iletişime geçiyor ve ziyaretle ilişkilendirme yapılabilecek bir istemci işaretleyici veriyor. Ardından /api/mint-token kısa ömürlü imzalı bir oturum belirteci oluşturuyor.

d01fdf155ba9e52d41778fcd6e44f099.webp

Wazza örneği patlatıldıktan sonra mevcut oturum için kısa ömürlü imzalı belirteç

Bu belirteç check[.]boegl-krysl[.]eu adresine geçiriliyor; burada Wazza belirteci ve tarayıcı telemetrisi doğrulanıyor ve istenmeyen trafik filtreleniyor.

23dde5a3814bdd6d2f25f0ac87c2dc22.webp

Wazza saldırısı: Basılan belirteç anti-bot doğrulama kapısına geçirildi

Bu kontrollerden sonra ziyaretçi boegl-krysl[.]eu/r ve /meline üzerinden ilerleyerek nihayetinde son Adobe temalı Device Code phishing sayfasına ulaşıyor.

a09eca91ecaba68518a349c5c3025b9a.webp

Wazza saldırısının son aşaması: Adobe temalı Device Code phishing inişi

Tanıdık bir hizmetin görsel teması olarak kullanılması son aşamaya aşina bir görünüm veriyor; Device Code akışı saldırgana geleneksel parola toplama yerine hesap kimlik doğrulamasını hedefleme yolu sağlıyor.

Bu, son tuzağı daha büyük bir operasyonun yalnızca bir bileşeni yapıyor. Altyapı önce ziyaretçinin phishing sayfasını görüp görmeyeceğini belirliyor. Sosyal mühendislik bileşeni, kampanya uygun gördüğü bir oturum oluşturduktan sonra geliyor.

Bu katmanlı yaklaşım savunucular için önemli çünkü bir URL, doğru ortamda yeniden üretilene kadar nispeten sıradan görünebiliyor.

Wazza'nın Ulaşımı: Kamu, Bankacılık ve İmalat

ANY.RUN, Wazza etkinliğini ABD, Avrupa ve Avustralya'da tespit etti; hedeflenen sektörler arasında bankacılık, imalat ve kamu yer alıyor.

Wazza tarafından hedeflenen bölgeler ve sektörler

Bu kuruluşlar yüksek değerli iş süreçleri işletiyor ve saldırganlar için cazip olabilecek bilgiyi yönetiyor. Finans kurumları hassas hesapları ve işlemleri yönetiyor, imalatçılar birbirine bağlı kurumsal ortamlara ve iş sistemlerine bağımlı, kamu kuruluşları ise hassas bilgi ve kritik hizmetleri yönetiyor.

Ama kampanyanın önemi bu bireysel sektörlerin ötesine geçiyor. Wazza altyapısı, farklı hedeflere uyarlanabilen bir phishing dağıtım tekniği sergiliyor. Son marka değişebilirken, altta yatan yaklaşım — ziyaretçileri filtreleme, oturumları doğrulama ve tuzağı seçici olarak sunma — saldırganlar için kullanışlı kalıyor.

Adobe teması, phishing operatörlerinin kimlik doğrulama isteklerini rutinmiş gibi göstermek için tanıdık markaları kullanmaya devam ettiğini de yansıtıyor.

Marka değişebilir, ancak amaç tutarlı: kurbanı, saldırganın bir hesaba veya oturuma erişim sağlayabilecek bir kimlik doğrulama eylemini tamamlamaya ikna etmek.

Wazza MSSP'ler İçin Daha Büyük Sorun Yaratıyor

Bir MSSP için kaçamak bir phishkit, doğrudan kötü niyetli bir URL'den farklı bir zorluk yaratıyor.

Sağlayıcı tek bir ortamı araştırmıyor. Analistler birden fazla müşteri, farklı güvenlik yığınları ve büyük uyarı hacimlerinden sorumlu olabiliyor; çoğu zaman tanımlı yanıt ve yükseltme gerekliliklerine karşı çalışıyor.

Wazza bu iş akışına belirsizlik ekliyor. Şüpheli bir URL ilk başta zararsız görünebiliyor çünkü son phishing sayfası hemen sunulmuyor. Otomatik güvenlik sistemleri insan ziyaretçiden farklı içerik alabiliyor. Bir analist tam yönlendirme dizisini yeniden üretemezse, URL'nin aslında ne sunduğunu belirlemek için soruşturmayı yükseltmek zorunda kalabiliyor.

Sonuç, tanıdık bir MSSP sorunu olabiliyor: soruşturmaya harcanan daha fazla zaman, daha fazla vakanın kıdemli analistlere geçmesi ve gerçekten karmaşık olaylar için daha az kapasite.

Bu, şüpheli içerikle izole bir ortamda etkileşime geçme yeteneğinin önemini gösteriyor.

ANY.RUN'un Etkileşimli Sandbox'ı, analistlerin şüpheli URL'leri 10 saniyeden kısa sürede başlayan sanal makinelerle açmasına, oluşan sayfalarla etkileşime geçmesine, yönlendirmeleri takip etmesine ve ağ ve davranışsal etkinliği gözlemlemesine olanak tanıyor.

76916acc81cd42fdd6d634741b75f422.webp

Wazza ANY.RUN Etkileşimli Sandbox'ta analiz edildi

Wazza gibi bir saldırı için operasyonel değer açık: analistler saldırı zincirini ne kadar hızlı yeniden üretebilir ve güvenilir bir karar oluşturabilirse, phishing soruşturmasının orantısız şekilde kıdemli analist kaynakları tüketme olasılığı o kadar azalır.

Tek Bir Wazza Soruşturması Birden Fazla IOC Ortaya Çıkarabilir

Wazza'nın arkasındaki altyapı engellenecek alan adları listesi olarak görülmemeli.

Çok aşamalı yönlendirmesi birkaç istihbarat pivotu yaratıyor. Bir analist tek bir şüpheli URL'den başlayarak kampanyayla bağlantılı ek alan adları, uç noktalar, yönlendirme yolları ve davranışsal göstergeler ortaya çıkarabiliyor.

ANY.RUN Tehdit İstihbaratı Arama aracı bu bağlantıları araştırmak için başka bir yol sunuyor. Analistler IOC'lerden ilgili tehdit etkinliğine geçiş yapabiliyor ve zaman içinde değişiklikleri izlemek için sorgu güncellemeleri kullanabiliyor.

ab73f740058c251fb82a489bbf0d43ad.webp

Wazza ANY.RUN TI Lookup'ta arandı

Bir MSSP için bir müşteriyi araştırırken bulunan şüpheli bir Wazza alanı, diğer ortamlar arasında ilgili etkinliği avlamak için de başlangıç noktası olabiliyor. Bu, saldırganlar bireysel göstergeleri değiştirse bile aynı kampanyanın unsurlarını koruduğunda bağlantıları belirlemeye yardımcı oluyor.

Sürekli Tehdit İstihbaratı Bulguları Sürekli İzlemeye Dönüştürür

Tek bir Wazza alanını engellemek kampanyayı sona erdirmeyebilir. Phishing altyapısı değişebilir, alan adları değiştirilebilir ve saldırganlar tespite uyum sağladıkça yönlendirme mantığı değiştirilebilir. Statik bir IOC listesinin bu nedenle sınırlı bir ömrü vardır.

ANY.RUN Tehdit İstihbaratı Akışları, IOC'leri sürekli izlemeye dönüştürmek için tasarlandı; güvenlik ortamlarına %99 benzersiz, doğrulanmış göstergeler ve davranışa dayalı tehdit verisi akışı sağlıyor. Çözüm ayrıca STIX/TAXII, API ve SDK'yı destekliyor ve istihbaratın mevcut güvenlik iş akışlarına dahil edilmesine olanak tanıyor.

604c55dd23d1109cbe32d1ca745b2ea9.webp

ANY.RUN'un neredeyse sıfır yanlış pozitifli gerçek zamanlı tehdit istihbaratı akışları

Ölçek, bir MSSP için kilit avantajdır. Bir analist bir Wazza URL'sini araştırabilir, kullanışlı göstergeleri belirleyebilir, bunları doğrulayabilir ve bu istihbaratı müşteri ortamlarını izleyen sistemlere sunabilir. Sağlayıcının her bir müşterinin maruz kalabileceği durum için aynı araştırmayı manuel olarak tekrarlamasına gerek yok.

Soruşturma, yeniden kullanılabilir bir tespit istihbaratı kaynağına dönüşüyor.

Entegrasyonlarla İstihbaratı Güvenlik İş Akışlarına Getirmek

Tehdit istihbaratı, analistlerin tespit ve müdahale için zaten kullandığı sistemlere ulaştığında en faydalı olur.

ANY.RUN, Microsoft Sentinel, Microsoft Defender, Splunk, Cortex XSOAR, IBM QRadar, MISP, TheHive, ThreatConnect, Tines, Torq ve diğerleri dahil platformlarla entegrasyon sağlıyor.

bcd55ff1058d6a5a6eb001756c132437.webp

Entegrasyonları kullanarak ANY.RUN'u güvenlik yığınına bağlayın ve birleşik koruma sağlayın

MSSPlere yönelik bu, iş akışının önemli bir parçasıdır çünkü güvenlik sağlayıcıları zaten uyarıları toplamak, soruşturmaları zenginleştirmek ve müdahale eylemlerini tetiklemek için yerleşik süreçlere sahiptir.

Amaç, analistlerin manuel olarak kontrol etmesi gereken izole bir istihbarat kaynağı daha yaratmak değil. Bu, bir soruşturmanın sonucunun daha geniş SOC genelinde korumaya katkıda bulunmasına olanak tanır.

Wazza Phishing Saldırısının Potansiyel Etkisi

Wazza'nın doğrudan amacı Adobe temalı Device Code phishing sayfasını sunmak olsa da, potansiyel etki ilk başarılı kimlik doğrulamanın ötesinde sona ermeyebilir.

Potansiyel sonuçlar şunları içerir:

Hesap ele geçirme: Başarılı bir Device Code phishing akışı saldırganlara hedeflenen hesaplara veya oturumlara erişim sağlayabilir.

Güvenilir kimlik kötüye kullanımı: Ele geçirilen bir hesap, saldırganlara meslektaşlarla, ortaklarla veya müşterilerle iletişim kurmak için güvenilir bir kimlik sağlayabilir.

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü