Güvenlik analistleri, kullanıcıları kendi cihazlarını enfekte etmeye kandırmak için fatura kılığına girmiş makro etkin Excel dosyalarını kullanan aktif bir fidye yazılımı kampanyası hakkında acil bir uyarı yayınladı. Saldırı, tanıdık ama hâlâ etkili bir numaraya dayanıyor: rutin bir iş faturası gibi görünen bir belge ve alıcıdan gizli bir makronun çalışabilmesi için "içeriği etkinleştir" talebinde bulunan bir istem. Etkinleştirildiğinde, bu makro fidye yazılımını indirip kuran bir betik başlatır ve saldırganlara dosyaları kilitleme ve ödeme talep etme olanağı tanır.

Tekniğin kendisi yeni olmasa da, hâlâ aktif ve yeni bir uyarıyı gerektirecek kadar etkili olması, modern siber saldırılarda sosyal mühendisliğin ne kadar önemli olduğunu gösteriyor. Teknik savunmalar yıllar içinde önemli ölçüde gelişti, ancak saldırganlar yazılım güvenlik açıkları yerine insan muhakemesini hedef alarak başarı elde etmeye devam ediyor.

Excel Fatura Dolandırıcılığı Nasıl İşliyor

Uyarıya göre kampanya, .xlsm uzantısını taşıyan ve makro adı verilen gömülü betikleri çalıştırabilen makro etkin Excel belgelerine odaklanıyor. Makrolar başlangıçta elektronik tablolardaki tekrarlayan görevleri otomatikleştirmek için tasarlanmıştı, ancak bir kullanıcı izin verdiği anda kod çalıştırabildikleri için uzun süredir kötü amaçlı yazılım dağıtım mekanizması olarak kötüye kullanılıyor.

Bu kampanyada, kötü amaçlı elektronik tablolar meşru faturalar gibi görünecek şekilde hazırlanıyor; bu format, rutin iş yazışmalarını taklit ettiği için alıcının savunmasını doğal olarak düşürüyor. Dosya açıldığında Excel genellikle bir güvenlik uyarısı gösterir ve makroları varsayılan olarak engeller. Saldırı yalnızca kurbanın bu korumayı manuel olarak devre dışı bırakması durumunda başarılı olur; bu da genellikle belgenin, makrolar etkinleştirilmedikçe içeriğin okunamadığını iddia eden sahte bir bildirim içermesi nedeniyle gerçekleşir.

Bu engel aşıldığında, gömülü makro harici bir sunucuya bağlanan, ek kötü amaçlı kod indiren ve kurbanın sistemine fidye yazılımı yerleştiren bir betik tetikler. Buradan itibaren dosyalar şifrelenebilir ve fidye için rehin tutulabilir; bu da hedeflenen kişiye bağlı olarak kişisel verileri, iş operasyonlarını veya her ikisini birden sekteye uğratır.

Betik Tabanlı Dağıtımı Yakalamak Neden Zor

Bu tür saldırıların kalıcı olmasının bir nedeni, betik tabanlı dağıtımın bazı geleneksel tespit araçlarından sıyrılabilmesidir. Saldırganlar fidye yazılımı yükünü doğrudan Excel dosyasının içine gömmek yerine, makroyu kötü amaçlı kodu ayrı olarak getiren bir fırlatma rampası olarak kullanır. Bu aşamalı yaklaşım, gerçekten zararlı bileşen betik çalışana kadar mevcut olmadığı için ilk belgenin otomatik tarama araçlarına daha az şüpheli görünmesini sağlayabilir.

Bu, saldırganların kötü amaçlı kodu güvenlik yazılımından geçirmek için katmanlı veya gizlenmiş yöntemler kullandığı daha geniş bir eğilimi yansıtıyor. vpn.social tarafından ele alınan ayrı bir vakada, Rus hackerlar yapay zeka tarayıcılarını kandırmak için sahte bir nükleer istem kullandı; kötü amaçlı bir betiğin içine gömülmüş bu olay, tehdit aktörlerinin yalnızca kaba kuvvet teknik sömürülerine güvenmek yerine otomatik savunmaları şaşırtmak veya atlatmak için yüklerini özel olarak tasarladığının bir başka örneğidir.

Bu Sizin İçin Ne Anlama Geliyor

Gündelik kullanıcılar ve küçük işletmeler için bu kampanya, fidye yazılımının her zaman karmaşık bir teknik sömürü gerektirmediğinin bir hatırlatıcısıdır. Genellikle yalnızca bir kişinin meşru görünen bir dosyada "içeriği etkinleştir" seçeneğine tıklaması yeterlidir. Faturalar, makbuzlar ve faturalandırma belgeleri özellikle etkili yemlerdir çünkü bir aciliyet veya rutin yükümlülük duygusu yaratır ve insanların dosyayı açmadan önce durup inceleme olasılığını azaltır.

İş veya kişisel e-postanız düzenli olarak fatura, satın alma siparişi veya finansal ek içeriyorsa, bu kampanya ciddiye alınmaya değerdir. Ele geçirilmiş bir cihaz üzerinden dağıtılan fidye yazılımı paylaşılan sürücülere, bulutla senkronize edilen klasörlere ve bağlı ağlara yayılabilir; bu da tek bir dikkatsiz tıklamanın tek bir bilgisayarın çok ötesinde sonuçları olabileceği anlamına gelir.

Uygulanabilir Çıkarımlar

Beklenmedik fatura eklerine karşı dikkatli olun, özellikle de tanımadığınız göndericilerden veya gerçek tedarikçileri taklit eden tanımadığınız e-posta adreslerinden gelenlere. Kaynağından emin olmadığınız ve bunu yapmak için özel bir iş gerekçeniz olmadığı sürece bir Office belgesindeki makroları asla etkinleştirmeyin. Çoğu meşru belge bunları gerektirmediği için Excel ve diğer Office uygulamalarında makro ayarlarını varsayılan olarak devre dışı tutun. Fidye yazılımının tek kopyalarınızı rehin tutamaması için önemli dosyaların düzenli, çevrimdışı yedeklerini bulundurun. Birçok tespit aracı bu gelişen betik tabanlı dağıtım yöntemlerini yakalamak için sürekli olarak iyileştirildiğinden, uç nokta güvenlik yazılımını ve işletim sistemlerini güncel tutun.

Bunun gibi fidye yazılımı kampanyaları yalnızca teknik zayıflıkları değil, güveni ve rutini istismar ederek başarılı olur. Beklenmedik eklere karşı tetikte olmak, dosyaları açmadan önce göndericileri doğrulamak ve makroları varsayılan olarak devre dışı tutmak, hem bireyler hem de kuruluşlar için mevcut en basit ve en etkili savunmalardan bazıları olmaya devam ediyor.