Siber güvenlik araştırmacıları, kullanıcılarını hedef alan yeni kimlik avı kampanyasını ortaya çıkardı. Saldırganlar, ele geçirdikleri hesaplar üzerinden gönderilen sahte iş belgeleriyle kullanıcıları zararlı dosya çalıştırmaya yönlendirirken başarılı olan saldırılar uzaktan sistem erişimiyle sonuçlanıyor. Güvenlik uzmanları, kampanyanın birden fazla ülkede aktif şekilde sürdüğünü belirtiyor.

Ele Geçirilen Hesapları Güven Zincirini Kötüye Kullanıyor

Kaspersky tarafından yayımlanan araştırmaya göre saldırı zinciri, güvenilir görünen mesajlarıyla başlıyor. Saldırganlar, daha önce ele geçirdikleri kullanıcı hesaplarından rehberdeki kişilere dosya gönderiyor. Mesajların çoğunda herhangi açıklama bulunmazken yalnızca ekli dosya yer alıyor.

Zararlı mesaj örnekleri

Saldırganlar, dosya isimlerini özellikle finansal belge, fatura, ödeme bildirimi veya hesap özeti gibi kurumsal içeriklere benzetecek şekilde hazırlıyor. Kampanyanın farklı ülkelerde yürütülmesi nedeniyle dosya isimleri yerel dillere göre değiştiriliyor. Araştırmacılar, yöntemin kullanıcıların şüphe duymadan dosyayı açma ihtimalini artırdığını belirtiyor. kimlik avı saldırıları, güvenilir kişilerden geliyormuş gibi görünen dosyalar nedeniyle geleneksel e-posta saldırılarından daha yüksek başarı oranına ulaşabiliyor.

Araştırmacılar, saldırının merkezinde yoğun şekilde gizlenmiş VBScript dosyasının bulunduğunu tespit. Kullanıcı dosyayı çalıştırdıktan sonra sistem saldırganların altyapısından ek komut dosyaları indiriyor. Ardından Windows güvenlik katmanlarından biri olan Kullanıcı Hesabı Denetimi (UAC) çeşitli kayıt defteri değişiklikleriyle etkisiz hâle getiriliyor. Sonraki aşamada saldırganlar sıkıştırılmış paket indirerek bilgisayara ManageEngine Endpoint Central yazılımını kuruyor. Normal şartlarda BT ekipleri tarafından kullanılan kurumsal yönetim platformu, saldırganların elinde uzaktan erişim aracına dönüşüyor. Böylece tehdit aktörleri kurban bilgisayarı merkezi panel üzerinden yönetebiliyor.

Siber güvenlik dünyasında “Living off the Land” olarak bilinen yaklaşım son yıllarda daha yaygın hâle geldi. Saldırganlar artık yalnızca kötü amaçlı yazılımlar kullanmak yerine sistem yöneticilerinin kullandığı meşru araçlardan yararlanıyor. ManageEngine Endpoint Central vakası eğilimin güncel örneklerinden biri olarak değerlendiriliyor.

ZIP dosyasının içeriği

Kurumsal sistem yönetim yazılımı kullanılması, bazı güvenlik çözümlerinin tehdidi ilk aşamada tespit etmesini zorlaştırabiliyor. Çünkü yazılımın kendisi zararlı değil; risk, yazılımın saldırgan kontrolündeki sunuculara bağlanmasıyla ortaya çıkıyor. Uzaktan erişim zararlısı davranışı noktada devreye giriyor.

Kaspersky telemetri verileri saldırıların Brezilya, Hindistan, Meksika, Singapur, Birleşik Krallık, İspanya, Tayvan, Avustralya, Rusya, Vietnam Malezya’ görüldüğünü ortaya koydu. Araştırmacılar, saldırı hacminin farklı bölgelerde değişiklik gösterdiğini ancak operasyonun küresel ölçekte yürütüldüğünü değerlendiriyor. Araştırma sırasında elde edilen bazı teknik izler Çince dil kullanımıyla ilişkili işaretler ortaya çıkardı. Güvenlik ekipleri ayrıca saldırı altyapısının geçmişte ValleyRAT Gh0st RAT faaliyetlerinde kullanılan bazı IP adresleriyle örtüştüğünü belirledi. Ancak mevcut kanıtlar belirli tehdit grubunu kesin olarak işaret edecek düzeye ulaşmadı.

Araştırmacılar, saldırının çalıştırılma biçiminde platforma bağlı farklılıklar bulunduğunu açıkladı. Web kullanan kişiler dosyayı önce bilgisayarlarına indirmek zorunda kalırken masaüstü istemcisi kullanan kişiler dosyayı doğrudan Windows Script Host üzerinden çalıştırabiliyor. detay, özellikle Windows kullanıcıları açısından önemli görülüyor. Çünkü VBScript zararlı yazılım kampanyaları yıllardır siber suç grupları tarafından tercih edilen yöntemler arasında yer alıyor. Dosyanın belge gibi görünmesi kullanıcı farkındalığını azaltırken Windows Script Host bileşeni saldırının sessiz şekilde ilerlemesine yardımcı olabiliyor.

Saldırı zincirine genel bakış

Siber güvenlik ekipleri, dosya gönderen kişinin tanıdık biri olmasının güvenli olduğu anlamına gelmediğini vurguluyor. Ele geçirilen hesaplar üzerinden yürütülen saldırılar nedeniyle kullanıcıların gelen dosyaları ikinci iletişim kanalıyla doğrulaması tavsiye ediliyor. Telefon araması veya farklı mesajlaşma uygulaması üzerinden yapılacak kısa kontrol, saldırı zincirinin başlamasını engelleyebiliyor.

Kurumlar açısından bakıldığında olay, mesajlaşma platformlarının artık yalnızca iletişim aracı olmadığını gösteriyor. üzerinden yayılan kötü amaçlı yazılım kampanyaları arttıkça şirketlerin güvenlik politikalarına mobil mesajlaşma uygulamalarını dahil etmesi gerekiyor. Özellikle çalışanların iş belgelerini mesajlaşma uygulamaları üzerinden ması, sosyal mühendislik riskini daha görünür hâle getiriyor.