Siber suçlular, e-posta filtrelerini ve istenmeyen posta engelleyicilerini aşmanın yeni bir yolunu buldu: Microsoft Teams üzerinden doğrudan çalışanları arıyorlar. Chaos fidye yazılımıyla bağlantılı yeni bir kampanya, saldırganların çalışanları ağ erişimini teslim etmeleri için kandırmak amacıyla Teams içinde sesli kimlik avı veya "vishing" yöntemini kullandığını ve bunun sonucunda kurumsal sistemlerde fidye yazılımının yayılmasına yol açtığını gösteriyor.
Bu, sıradan bir kimlik avı e-postası hikayesinden ibaret değil. Bu, saldırganların milyonlarca çalışanın artık varsayılan olarak güvendiği işbirliği platformlarını kasten hedef aldığının bir işareti ve kuruluşların personeli sosyal mühendisliği tespit etme konusunda nasıl eğittiğini yeniden düşünmeye zorluyor.
Microsoft Teams Vishing Saldırısı Nasıl Çalışıyor?
Gelen kutusunda bekleyen kötü amaçlı bir bağlantı veya eke dayanan geleneksel kimlik avının aksine, bu saldırı tarzı canlı sesli iletişimi kullanıyor. Saldırganlar, genellikle şirket içi BT desteği veya güvenilir bir tedarikçi gibi davranarak Microsoft Teams üzerinden çalışanlara ulaşıyor ve bu aramayı aciliyet ve güvenilirlik duygusu oluşturmak için kullanıyor. Etkileşim, çalışanların meşru iş talepleri için zaten günlük olarak kullandığı bir platform içinde gerçekleştiğinden, normalde insanları istenmeyen e-postalara karşı şüpheci yapan psikolojik bariyer ortadan kalkıyor.
Güven sağlandıktan sonra, saldırganın hedefi basittir: hedefin, ister bir oturum açma istemini onaylamak, ister bir uzaktan erişim aracı yüklemek veya bir destek talebi kisvesi altında kimlik bilgilerini paylaşmak olsun, uzaktan erişim sağlayan bir eylemde bulunmasını sağlamak. Bu noktadan sonra saldırgan kurumsal ağ içinde bir dayanak noktası elde eder ve bu da fidye yazılımı yükü için zemin hazırlar.
Bu yaklaşım, saldırganların doğrudan yazılım açıklarına saldırmak yerine Microsoft 365 ortamlarını istismar etme yönündeki daha geniş bir eğilimi yansıtıyor. Bu, tehdit aktörlerinin kuruluşlara sızmak için yalnızca kötü amaçlı yazılımlara güvenmek yerine güvenilir bulut iş akışlarını manipüle ettiği Storm-2949'un Microsoft 365 şifre sıfırlamayı hedef alan kampanyasında görülen taktikleri yankılıyor.
Sesli Kimlik Avı Neden Geleneksel Güvenlik Eğitimini Atlatıyor?
Çoğu kurumsal güvenlik farkındalık programı e-posta etrafında inşa edilmiştir: bilinmeyen bağlantılara tıklamayın, gönderen adresini kontrol edin, güvenmeden önce imleci üzerine getirin. Sesli kimlik avı, incelenecek bir e-posta, bariz bir şekilde taklit edilmiş bir alan adı veya bir çalışanın inceleme için güvenlik ekibine sessizce iletebileceği statik bir mesaj olmadığı için bu eğitimin neredeyse tamamını atlatır.
Canlı bir telefon veya Teams araması, e-postanın yaratmadığı bir sosyal baskı da oluşturur. BT desteğinden geldiğini iddia eden sakin, profesyonel tınılı bir ses, özellikle de gerçek şirket içi terminolojiye veya yakın zamandaki şirket olaylarına atıfta bulunan bir ses, bir çalışanı eleştirel düşünmeye fırsat bulamadan hızlı bir şekilde uyum sağlamaya itebilir. Güvenilir platform, gerçek zamanlı baskı ve sınırlı çalışan hazırlığının bu birleşimi, vishing'in fidye yazılımı operatörleri için neden cazip bir giriş noktası haline geldiğini tam olarak açıklıyor.
Chaos Fidye Yazılımı Ağa Sızdıktan Sonra Ne Yapıyor?
Saldırganlar erişim sağlamak için vishing aramasını kullandıktan sonra, bir sonraki aşama Chaos fidye yazılımını dağıtmaktır. Diğer fidye yazılımı aileleri gibi, Chaos da ele geçirilmiş bir ağda hareket etmek, dosyaları ve sistemleri şifrelemek ve bir fidye ödenene kadar bu verileri rehin tutmak için tasarlanmıştır. Hasar tek bir makineyle sınırlı değildir; fidye yazılımı operatörleri, şifrelemeyi tetiklemeden önce genellikle bir ağ içinde mümkün olduğunca geniş bir alana yayılmaya çalışarak mağdur kuruluş üzerindeki ödeme baskısını en üst düzeye çıkarır.
Bu kampanyayı dikkate değer kılan, fidye yazılımının kendisinden ziyade dağıtım yöntemidir. Saldırganlar, güvenilir bir iletişim kanalı aracılığıyla meşru görünen erişim elde ederek, normalde şüpheli indirmeleri veya olağandışı oturum açma girişimlerini işaretleyecek çeşitli teknik savunma katmanlarını potansiyel olarak atlayabilirler.
Uzaktan ve Hibrit Çalışanlar İçin Savunmalar: MFA, VPN'ler ve Ses Doğrulama
Dağınık veya hibrit ekiplere sahip kuruluşlar için bu tür bir saldırı, kimlik doğrulamanın e-posta ve oturum açma ekranlarının ötesine genişletilmesi gerektiğinin bir hatırlatıcısıdır. Birkaç pratik adım riski anlamlı ölçüde azaltabilir:
- Tüm uzaktan erişim ve hassas sistemler için çok faktörlü kimlik doğrulamayı (MFA) zorunlu kılın ve çalışanları, bizzat kendilerinin başlatmadığı bir MFA istemini asla onaylamamaları konusunda eğitin.
- Çalışanların gelen bir Teams aramasına veya mesajına güvenmek yerine bilinen bir şirket içi numarayı geri aramasını zorunlu kılmak gibi, BT destek taleplerini doğrulamak için net, şirket çapında bir politika oluşturun.
- Kimlik bilgileri ele geçirilse bile ağ genelinde yanal hareketi zorlaştırmak için sıkı erişim kontrollerinin yanı sıra bir VPN kullanın.
- Kimlik avı farkındalık eğitimini yalnızca e-postayı değil, sesli ve sohbet tabanlı sosyal mühendisliği de kapsayacak şekilde genişletin.
Bu Sizin İçin Ne Anlama Geliyor?
Hibrit veya uzaktan bir rolde çalışıyorsanız ve Microsoft Teams'i düzenli olarak kullanıyorsanız, "BT desteğinden" gelen beklenmedik aramalara veya mesajlara, şüpheli bir e-postaya uyguladığınız şüpheciliğin aynısıyla yaklaşın. Meşru BT departmanları, sohbet platformları aracılığıyla nadiren aniden ulaşarak sizden yazılım yüklemenizi veya erişim taleplerini anında onaylamanızı ister. Şüpheye düştüğünüzde, telefonu kapatın, resmi bir kanal aracılığıyla doğrulayın ve etkileşimi derhal güvenlik ekibinize bildirin.
Önemli Noktalar
Microsoft Teams vishing fidye yazılımı saldırılarının yükselişi, siber suçluların birçok kurumsal eğitim programından daha hızlı adapte olduğunu gösteriyor. İşbirliği araçları sosyal mühendislik için yeni cephe hattı haline geldikçe, kuruluşların savunmalarını buna göre güncellemeleri gerekiyor: MFA politikalarını güçlendirin, BT doğrulama prosedürlerini resmileştirin ve çalışanların bir platforma duyulan güvenin, onu kullanan her kişiye duyulan güvenle aynı şey olmadığını anlamalarını sağlayın. Kulağa ne kadar ikna edici gelirse gelsin, istenmeyen sesli ve sohbet taleplerine karşı tetikte olmak, bir fidye yazılımı saldırısını başlamadan durdurmanın en basit ve en etkili yollarından biri olmaya devam ediyor.




