Günlük Güvene Dayalı Bir Saldırı Dalgası
Ağustos boyunca güvenlik araştırmacıları, Amerika Birleşik Devletleri ve Avrupa genelinde egzotik kötü amaçlı yazılımlara veya sıfır gün açıklarına dayanmayan bir dizi siber saldırıyı izledi. Bunun yerine saldırganlar, işletmelerin her gün kullandığı araçları—Microsoft 365 oturum açma bilgileri, uzaktan izleme ve yönetim (RMM) yazılımları ve rutin iş belgeleri—saldırı yollarına dönüştürdü.
Bu, kampanyayı dikkat çekici kılan şey. Saldırganlar, güvenlik duvarlarını aşmak veya yamalanmamış yazılımları istismar etmek yerine, çalışanların her sabah oturum açtıkları platformlara ve BT sistemlerini uzaktan yöneten satıcılara duydukları güvene dayandı. Bu güven bir kez istismar edildiğinde, mevcut en etkili saldırı yüzeylerinden biri haline gelir.
Microsoft 365 Oturum Ele Geçirme Nasıl Çalışır
Bu kampanyanın merkezinde oturum ele geçirme olarak bilinen bir teknik yer alıyor. Saldırganlar, bir kullanıcı adı ve parolayı doğrudan çalmak yerine, kullanıcının başarıyla oturum açıp çok faktörlü kimlik doğrulamayı tamamlamasının ardından Microsoft 365'in oluşturduğu kimlik doğrulama belirtecini veya "oturum çerezini" ele geçirir veya çalar. Bu belirteç, oturumun zaten doğrulandığını kanıtladığından, onu elde eden bir saldırgan, orijinal parolaya bir daha asla ihtiyaç duymadan etkili bir şekilde oturum açmış kullanıcı haline gelebilir.
Bu önemlidir çünkü uzun süredir kimlik bilgisi hırsızlığına karşı güçlü bir savunma olarak kabul edilen çok faktörlü kimlik doğrulama, geçerli bir oturumu zaten ele geçirmiş bir saldırganı durdurmaz. Oturum açma olayı, mağdurun bakış açısından zaten meşru bir şekilde gerçekleşmiştir. İçeri girdikten sonra saldırganlar, bu Microsoft 365 hesabına bağlı e-postalara, paylaşılan dosyalara, takvimlere ve dahili iletişimlere erişebilir; çoğu zaman başarısız oturum açma denemesi veya yeni cihaz bildirimi gibi uyarıları tetiklemeden.
Uzaktan Yönetim Araçları ve İş Belgeleri Giriş Noktası Olarak
Aynı Ağustos kampanyası, BT departmanlarının ve yönetilen hizmet sağlayıcılarının güncellemeleri yüklemek, sorunları gidermek ve sistemleri uzaktan sürdürmek için kullandığı türden bir yazılım olan uzaktan izleme ve yönetim (RMM) yazılımlarına da dayandı. Saldırganlar bu araçlara—kimlik bilgilerini ele geçirerek veya zayıf yapılandırmaları istismar ederek—erişim kazandıklarında, meşru bir BT yöneticisinin sahip olacağı aynı düzeyde güvenilir erişimi miras alırlar. Bu, dosya gönderme, komut çalıştırma veya bağlı cihazlardan oluşan tüm bir ağ üzerinde minimum sürtünmeyle hareket etme yeteneği anlamına gelebilir.
Rutin iş belgeleri de bir rol oynadı. Fatura, sözleşme veya dahili not gibi görünen dosyalar, bir çalışanın bir bağlantıya tıklamasını veya bir eki açmasını sağlamanın hâlâ en güvenilir yollarından biridir; çünkü şüpheli görünmezler. Oturum ele geçirme ve RMM istismarıyla birleştiğinde, tek bir ikna edici belge çok daha büyük bir izinsiz girişin ilk domino taşı olabilir.
Bu model, yetkililerin büyük ölçekli saldırıların arkasındaki altyapıyı ve kişileri yalnızca bireysel olaylardan ziyade giderek daha fazla hedef aldığı siber suçla mücadeledeki daha geniş bir eğilimi yansıtıyor. Trickbot fidye yazılımı operasyonunun yöneticisine yönelik yaptırım eylemleri gibi yaptırımlar, hükümetlerin bu kampanyaları kârlı kılan ekosistemi bozmaya çalıştığını gösteriyor; eski tekniklerin yeni varyasyonları ortaya çıkmaya devam etse bile.
Bu Sizin İçin Ne Anlama Geliyor
Çoğu birey için bu kampanya, güçlü parolaların ve hatta çok faktörlü kimlik doğrulamanın, bir oturum belirteci kimlik avı veya kötü amaçlı yazılım yoluyla çalınabiliyorsa tam bir güvenlik ağı olmadığının bir hatırlatıcısıdır. Özellikle BT kaynaklarının kısıtlı olabileceği ve RMM araçlarının dış satıcılar tarafından yaygın olarak kullanıldığı küçük ve orta ölçekli işletmelerdeki çalışanlar için bu tür bir istismar riski gerçektir.
İş için Microsoft 365 kullanıyorsanız, yeniden kimlik doğrulamaya yönelik beklenmedik istemlere, güvenlik bildirimlerinde işaretlenen tanıdık olmayan oturum açma konumlarına veya tanımadığınız bir cihazı onaylama isteklerine dikkat edin. Kuruluşunuz uzaktan yönetim yazılımı kullanan üçüncü taraf bir BT sağlayıcısına güveniyorsa, bu erişimin nasıl güvence altına alındığını ve izlendiğini sormaya değer. Ve her zaman olduğu gibi, beklenmedik belgelere, özellikle hızlı aksiyon çağrısı yapanlara, açmadan önce sağlıklı bir şüphecilikle yaklaşın.
Eyleme Dönüştürülebilir Çıkarımlar
- Microsoft 365 oturum açma etkinlik günlüklerini periyodik olarak inceleyin ve tanıdık olmayan oturumları veya konumları derhal bildirin.
- BT sağlayıcınıza veya dahili ekibinize RMM yazılımı erişiminin nasıl doğrulandığını ve oturum izlemenin olup olmadığını sorun.
- Göndereni ayrı bir kanaldan doğrulamadan beklenmedik iş belgelerini, faturaları veya ekleri açmaktan kaçının.
- Mümkün olduğunda bulut hesapları için koşullu erişim politikalarını ve daha kısa oturum zaman aşımı pencerelerini etkinleştirmeyi değerlendirin.
- Saldırganların çok faktörlü kimlik doğrulamayı nasıl atlattığı hakkında bilgi sahibi olun; çünkü Microsoft 365 oturum ele geçirme, MFA'nın tek başına garanti edilmiş bir savunma olmadığını gösteriyor.
Ağustos saldırı dalgası başarılı olmak için sofistike yeni kötü amaçlı yazılımlar gerektirmedi. İşletmelerin tanıdık oturum açma işlemlerine, tanıdık satıcılara ve tanıdık dosya türlerine duyduğu günlük güveni istismar ederek başarılı oldu. Bu gerçeğe karşı dikkatli olmak, mevcut en basit ve en etkili savunmalardan biridir.




