2026'nın başlarında ortaya çıkan bir veri şantaj operasyonu, dışarıda bıraktığı şeyle dikkat çekiyor: fidye yazılımı şifrelemesi yok. Interisle Consulting Group'a göre, arkasındaki grup bulut ortamlarından hassas kurumsal verileri çalıyor ve mağdurlar ödeme yapmayı reddederse bilgileri düzenleyicilere veya başkalarına ifşa etmekle tehdit ederek yedi haneli fidye talep ediyor. BlackFile vishing veri şantajı vakası, saldırganların ciddi zarar vermek için her zaman kötü amaçlı yazılıma ihtiyaç duymadığının faydalı bir hatırlatıcısıdır.
BlackFile Şifreleme Olmadan Nasıl Şantaj Yapıyor
Geleneksel fidye yazılımı dosyaları kilitler ve şifre çözme anahtarı için ödeme talep eder. BlackFile bu adımı atlıyor. Kaynak özetine göre grup, hassas verileri bulut ortamlarından kopyalıyor ve ardından ifşa tehdidini koz olarak kullanıyor. Baskı, kesinti süresinden değil, düzenleyici maruz kalma ve kamu önünde utanç korkusundan geliyor.
Bu yaklaşımın saldırganlar için pratik avantajları var. Antivirüs araçlarının işaretleyebileceği kötü amaçlı bir yazılım yok, BT ekiplerini uyaracak şifrelenmiş sunucular yok ve bir fidye yazılımı yükü oluşturma veya sürdürme ihtiyacı yok. Bildirilen fidye talepleri yedi haneli aralıkta, bu da grubun mağdurların çalınan verileri son derece değerli olarak değerlendirmesini beklediğini gösteriyor.
Operasyon aynı zamanda finans sektörünü hedef almasıyla da ilişkilendirildi. Pratikte kimlerin vurulduğuna dair bir bakış için, BlackFile bağlantılı UNC6671 tarafından hedge fonlarının nasıl vurulduğuna dair haberimize bakın; bu, bildirildiğine göre BlackFile tehdit aktörüyle ilişkilendirilen bir şantaj grubudur.
Sesli Oltalama Bulut Savunmalarını Neden Aşıyor
Vishing, telefonla gerçekleştirilen oltalamadır. Bir e-postadaki şüpheli bir bağlantı yerine, bir çalışan kendini örneğin BT yardım masası personeli olarak tanıtan birinden telefon alır. Kampanyayla ilgili güvenlik haberleri, saldırganların BT yardımı sağlama kisvesi altında çalışanlara baskı yaptığını anlatıyor.
Bu işe yarıyor çünkü birçok bulut savunması teknik sinyaller etrafında inşa edilmiştir: olağandışı oturum açmalar, bilinen kötü amaçlı yazılımlar, engellenen alan adları. Bir telefon görüşmesi bu kontrollerin çoğunun dışında kalır. Bir çalışan bir istemi onaylamaya, bir kodu okumaya veya arayanın sağladığı bir sayfaya kimlik bilgilerini girmeye ikna edilirse, saldırgan daha sonra meşru bir kullanıcı olarak oturum açabilir. Bulut sağlayıcısının bakış açısından, erişim rutin görünebilir.
Diğer bir deyişle zayıf nokta, insan ve kimlik katmanıdır. Çalınan kimlik bilgileri ve onaylanmış oturumlar, saldırganlara depolanan verilere doğrudan bir yol sunar ve hiçbir güvenlik açığı istismarı gerekmez.
VPN'lerin Yardımcı Olduğu ve Olmadığı Yerler
Burada açık olmakta fayda var: bir tüketici VPN'i bu saldırıları durduramazdı. Bir VPN, cihazınız ile VPN sunucusu arasındaki trafiği şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi gizleyebilir. Bu, halka açık Wi-Fi'da ve bazı izleme türlerini sınırlamak için değerlidir.
Ancak BlackFile tarzı saldırılar trafiğinizi ele geçirmeye bağlı değildir. Bir kişiyi erişimi teslim etmeye ikna etmeye bağlıdır. Bir saldırgan geçerli kimlik bilgilerine veya onaylanmış bir oturum açma oturumuna sahip olduğunda, aktarım sırasındaki şifreleme önemsizdir, çünkü saldırgan bulut hizmetine meşru şekilde giriş yapmaktadır. Bir VPN ayrıca bir telefon görüşmesinin diğer ucunda kimin olduğunu doğrulamak için hiçbir şey yapmaz.
Bir VPN'in hâlâ mütevazı bir rol oynayabileceği yer, güvenilmeyen ağlarda maruziyeti azaltmaktır ki bu farklı bir risk sınıfına karşı koruma sağlar. Bu bir gizlilik katmanıdır, sosyal mühendisliğe karşı bir savunma değildir.
Bu Sizin İçin Ne Anlama Geliyor
Çoğu okuyucu kurumsal bir bulut ortamı işletmiyor, ancak altta yatan taktikler geniş çapta geçerlidir. Finans, perakende veya hassas veri tutan herhangi bir sektörde çalışıyorsanız, bir saldırganın aradığı kişi siz olabilirsiniz. İş yeri dışında bile, aynı telefon tabanlı hileler kişisel hesaplara karşı kullanılmaktadır.
Kilit ders şudur: ikna edici bir ses ve bir aciliyet hissi, kimliğin kanıtı değildir. Oturum açmanızı onaylamanızı, bir kod paylaşmanızı veya erişimi sıfırlamanızı isteyen beklenmedik herhangi bir aramayı, arayan adınızı veya rolünüzü bilse bile şüpheli olarak değerlendirin.
Hedeflenen Sektörlerdeki Bireyler ve Personel Ne Yapmalı
- Arayanları bağımsız olarak doğrulayın. Telefonu kapatın ve BT yardım masasını arayanın verdiği numaradan değil, şirket rehberinizdeki bir numaradan geri arayın.
- Tek kullanımlık kodları asla paylaşmayın veya beklenmedik istemleri onaylamayın. Meşru destek bunlara telefonla nadiren ihtiyaç duyar.
- Mümkün olduğunda oltalamaya dirençli MFA kullanın. Donanım güvenlik anahtarları ve passkey'ler, SMS kodlarına veya anlık bildirim onaylarına kıyasla birini ikna etmenin daha zor olduğu yöntemlerdir.
- Şüpheli aramaları hızla bildirin. Erken bildirim, güvenlik ekiplerine oturumları iptal etme ve erişimi gözden geçirme şansı verir.
- Bulut erişimini ve paylaşım ayarlarını gözden geçirin. Hassas verilere kimlerin erişebileceğini sınırlamak, bir davetsiz misafirin alabileceklerini azaltır.
- Senaryoyu prova edin. Kuruluşlar, personelini yardım masası kimliğine bürünme konusunda eğitmelidir, çünkü haberlerde tanımlanan giriş noktası budur.
Çıkarımlar
BlackFile vishing veri şantajı, saldırganların hiç fidye yazılımı dağıtmadan çalınan verileri paraya çevirebileceğini ve hedefin kötü amaçlı yazılım değil, kimlik olduğunu gösteriyor. VPN'ler gibi araçların yeri vardır, ancak ikna edici bir telefon görüşmesini durduramazlar. Hesap güvenliği alışkanlıklarınızı bugün gözden geçirin: oltalamaya dirençli MFA'ya geçin, her beklenmedik arayanı doğrulayın ve bu tehdidin gerçek dünyada nasıl geliştiğini görmek için UNC6671'in hedge fonlarına ve finans firmalarına yönelik saldırıları hakkındaki raporumuzu okuyun.




