Finans Sektörünü Hedef Alan Yeni Bir Şantaj Grubu
Hedge fonlarına, özel sermaye şirketlerine ve diğer finans kuruluşlarına yönelik bir siber saldırı dalgası, BlackFile tehdit aktörleriyle bağlantılı olduğu bildirilen UNC6671 isimli şantaj grubuyla ilişkilendirildi. BleepingComputer tarafından aktarılan bu bağlantı, finans sektörünün en yüksek kaynaklara sahip ancak tarihsel olarak yeterince denetlenmeyen köşelerini doğrudan hedef alan koordineli bir kampanyaya işaret ediyor.
Hedge fonları ve özel sermaye şirketleri, devasa büyüklükte sermayeyi yönetmenin yanı sıra yatırımcılara, işlem hattına ve portföy şirketlerine dair hassas verileri ellerinde tutar. Yüksek değerli bilgiler ile büyük bankalara kıyasla çoğu zaman daha küçük güvenlik ekiplerinin bir araya gelmesi, bu kuruluşları geleneksel fidye yazılımı şifrelemesinden ziyade şantajda uzmanlaşmış gruplar için cazip bir hedef haline getiriyor.
UNC6671 ve BlackFile Kimdir?
UNC6671, bu belirli sızma kümesini takip etmek için kullanılan addır ve BlackFile ile bildirilen ilişkisi, ikisi arasında ortak bir araç seti, altyapı veya operasyonel işleyiş olduğunu düşündürmektedir. Bu tip şantaj grupları genellikle tanıdık bir yol izler: ağa erişim sağla, hassas dosyaları sessizce dışarı sızdır ve ardından çalınan verileri herkese açık şekilde sızdırma tehdidiyle kurbanı ödemeye zorla. Sistemleri şifrelemeye ve şifre çözme anahtarı karşılığında ödeme talep etmeye odaklanan klasik fidye yazılımı operatörlerinin aksine, şantaj odaklı gruplar genellikle şifrelemeyi tamamen atlar ve yalnızca ifşa tehdidine dayanır; bu da savunmacıların, hasar gerçekleşene kadar saldırıyı tespit etmesini zorlaştırabilir.
Bu yaklaşım, yakın zamandaki diğer olaylarda yaşananları yansıtıyor. Örneğin Stadler Rail veri ihlalinde, Everest çetesi sistem çapında bir kilitleme yerine bir veri değişim platformu ihlaline bağlı olarak milyonlarca dolarlık bir ödeme talep etmişti. Önce şantaj taktikleri, fidye yazılımı yüklerini dağıtmak ve yönetmekten daha az teknik yük gerektirdiği, aynı zamanda itibar ve yasal yaptırım riskinden endişe eden kurbanlar üzerinde saldırganlara önemli bir koz verdiği için sektörler genelinde giderek yaygınlaşıyor.
Finans Şirketleri Neden Başlıca Hedef Konumunda?
Hedge fonları ve özel sermaye şirketleri, tehdit ortamında benzersiz bir konuma sahiptir. Gizli yatırımcı bilgilerini, kamuya açık olmayan anlaşma koşullarını ve yalnızca şantaj için değil, sızdırıldığında veya satıldığında içeriden öğrenenlerin ticareti ya da rekabet istihbaratı için de değerli olabilecek finansal verileri işlerler. Düzenlemeye tabi bankalarla karşılaştırıldığında, bu şirketlerin birçoğu daha küçük iç güvenlik ekipleriyle çalışır ve büyük ölçüde üçüncü taraf satıcılara, bulut platformlarına ve uzaktan erişim araçlarına güvenir; bunların her biri saldırganlar için bir giriş noktası haline gelebilir.
Bu durum, bu yıl tehdit ortamında görülen ve saldırganların dayanak noktası elde etmek için giderek daha fazla uç cihazları ve uzaktan erişim altyapısını hedef aldığı daha geniş bir eğilimle tutarlıdır. INC fidye yazılımının istismar ettiği SonicWall SMA 1000 sıfırıncı gün açığını ve aktif saldırı altındaki Cisco FMC sıfırıncı gün açığını içeren kampanyalar, tehdit aktörlerinin yaygın olarak kullanılan kurumsal donanımdaki bir güvenlik açığı bilinir hale geldiğinde ne kadar hızlı hareket ettiğini gözler önüne seriyor. UNC6671’in benzer altyapı seviyesinde bir erişime mi, yoksa daha hedefli kimlik avı ve sosyal mühendisliğe mi dayandığı ayrıntılı olarak açıklanmadı, ancak temel ders tüm sektörler için geçerli: çevre savunması, ancak en zayıf ve en az izlenen giriş noktası kadar güçlüdür.
Bu Sizin İçin Ne Anlama Geliyor?
Bir hedge fonunda, özel sermaye şirketinde veya herhangi bir finansal hizmet kuruluşunda çalışıyor ya da bu kuruluşlar aracılığıyla yatırım yapıyorsanız, bu kampanya kişisel ve finansal bilgilerinizin, şantaj grupları tarafından giderek daha fazla yumuşak hedef olarak görülen kuruluşlardan geçebileceğini hatırlatıyor. Yatırımcılar genellikle bir fonun, müşteri edinimi, durum tespiti veya devam eden raporlamalar sırasında topladığı verileri ne kadar iyi koruduğu konusunda sınırlı bir görünürlüğe sahiptir.
Bu firmaların çalışanları için risk daha acildir. Şantaj grupları ilk erişimi genellikle yalnızca sofistike sıfırıncı gün açıklarıyla değil, ele geçirilmiş kimlik bilgileri, kimlik avı e-postaları veya yamasız uzaktan erişim yazılımları aracılığıyla sağlar. Bu da çok faktörlü kimlik doğrulama, dikkatli e-posta doğrulaması ve düzenli yama uygulaması gibi temel hijyen önlemlerinin, olası giriş noktalarının büyük bir kısmını hâlâ kapattığı anlamına gelir.
Şantaj Odaklı Saldırıların Önünde Kalmak
UNC6671 ve BlackFile bağlantısı, itibar riskinin tek başına ödemeyi zorlamaya yetebildiği finans sektörünü hedef alan tehdit aktörleri için şantaj taktiklerinin nasıl tercih edilen bir strateji haline geldiğini vurguluyor. Qilin fidye yazılımının bir PAN-OS atlatma açığını istismar etmesi gibi grupları içeren son olaylarda olduğu gibi, örüntü tutarlıdır: saldırganlar değerli ağlara giden en az dirençli yolu arar, ardından bir yanıtı zorlamak için kesinti yerine veri ifşasına güvenir.
Bir hedge fonu, özel sermaye şirketi veya benzer bir finans kuruluşuyla etkileşim içindeyseniz, verilerinizin nasıl korunduğu, hassas kayıtlar için şifreleme kullanılıp kullanılmadığı ve hangi olay müdahale planlarının mevcut olduğu hakkında doğrudan sorular sorun. Şirketler içinse, UNC6671 gibi şantaj gruplarını geleneksel fidye yazılımından ayrı, belirgin ve büyüyen bir risk kategorisi olarak ele almak, bu saldırganların aktif olarak istismar ettiği açıkları kapatmaya yönelik gerekli bir adımdır.




