Tanıdık Bir Bulut Aracı Veri Sızıntı Kanalına Dönüştü
Sygnia'daki olay müdahale ekipleri çifte gasp fidye yazılımı saldırısını incelediklerinde, bulut depolamaya iş operasyonları için güvenen herkesi endişelendirmesi gereken bir şey ortaya çıkardılar: saldırının arkasındaki, Vice Society fidye yazılımı grubu olarak tanımlanan saldırganlar, kurumsal verileri çalmak için birincil kanal olarak Microsoft OneDrive'ı kullanmışlardı. Tehdit aktörleri, alarmları tetikleyebilecek özel sızma kötü amaçlı yazılımları dağıtmak yerine, neredeyse her kuruluşun zaten güvendiği ve beyaz listeye aldığı bir araca yaslandılar.
Çifte gasp, büyük fidye yazılımı operasyonları için varsayılan oyun kitabı haline geldi. Saldırganlar yalnızca dosyaları şifreleyip şifre çözme anahtarı için fidye talep etmiyor. Ayrıca önce hassas verileri çalıyor, ardından kurban ikinci kez ödeme yapmazsa bunları kamuya sızdırmakla tehdit ediyor. Bu taktik, dünya genelindeki kuruluşları etkilemeye devam eden devam eden LockBit 5.0 çifte gasp kampanyası dahil olmak üzere son dönemdeki olaylarda defalarca ortaya çıktı. Vice Society vakasını dikkat çekici kılan şey, gasp modelinin kendisi değil, çalınan verileri sessizce dışarı çıkarmak için kullanılan yöntem.
OneDrive Trafiğinin İçine Saklanmak Neden Bu Kadar İyi Çalışıyor?
Çoğu kurumsal güvenlik aracı, olağandışı giden bağlantıları, bilinmeyen IP adreslerini veya internete ulaşan tanınmayan uygulamaları işaretlemek üzere tasarlanmıştır. OneDrive bu uyarıları tetiklemez çünkü güvenlik ekiplerinin genellikle varsayılan olarak izin verdiği meşru, yaygın olarak dağıtılan bir Microsoft hizmetidir. Vice Society'nin operatörleri, çalınan dosyaları OneDrive senkronizasyon etkinliği aracılığıyla yönlendirerek sızma trafiklerini normal, günlük bulut kullanımıyla harmanlayabildiler.
Sygnia'nın adli bilişim soruşturmasından çıkan temel ders şudur: saldırganlar giderek artan bir şekilde teknik olarak yeni alanlar açarak değil, kuruluşların ana akım platformlara duyduğu güveni kötüye kullanarak başarılı oluyor. Bu, tehdit ortamında başka yerlerde de görülen bir model. Benzer bir dinamik, tehlikeye atılmış bir VS Code uzantısının içine gizlenmiş kötü amaçlı kodun binlerce deponun çalınmasına yol açtığı durumda da yaşandı; yine çünkü vektör, açıkça şüpheli olan biri değil, güvenilen bir geliştirici aracıydı. Teslimat mekanizması rutin göründüğünde, tespit çok daha zor hale gelir ve saldırganların fark edilmeden hareket edebileceği pencere uzar.
Luna Moth: Farklı Bir Tehdit, Aynı Kurumsal Veri Odağı
Sygnia'nın ekibi ayrıca kendi koşullarında anlaşılmayı hak eden ayrı bir tehdit aktörüne de dikkat çekti: Luna Moth. Vice Society'nin fidye yazılımı ve sızdırma yaklaşımının aksine, Luna Moth'un taktikleri daha çok sahte abonelik dolandırıcılıklarına benziyor; kurbanları iptal etmeleri gereken tekrarlayan bir ücrete kaydolduklarına inandıran türden bir sosyal mühendislik. Ancak nihai hedef, fidye yazılımı gruplarını bu kadar tehlikeli yapan aynı hedefe geri dönüyor: kurumsal veriler. Luna Moth, bu aldatıcı giriş noktasını, mutlaka şifreleme kötü amaçlı yazılımı dağıtmadan hassas iş bilgilerine erişmek için kullanıyor.
Bu ayrım savunmacılar için önemlidir. Her ciddi veri hırsızlığı olayı, fidye notu ve kilitli dosyalarla klasik bir fidye yazılımı saldırısı gibi görünmez. Bazı gruplar şifrelemeyi tamamen atlayıp doğrudan yalnızca çalınan verilere dayalı gaspa yönelir; bu da güvenlik ekiplerinin aktif bir ihlali yakalamak için yalnızca şifreleme davranışını tespit etmeye güvenemeyeceği anlamına gelir.
Bu Sizin İçin Ne Anlama Geliyor?
BT ve güvenlik ekipleri için bu vaka, OneDrive gibi bir hizmeti beyaz listeye almanın onu güvence altına almakla aynı şey olmadığının bir hatırlatıcısıdır. İzleme, yalnızca yabancı hedeflere değil, onaylanmış bulut uygulamaları aracılığıyla hareket eden olağandışı veri hacimlerine de uzanmalıdır. Veri kaybı önleme araçları, bulut senkronizasyon davranışına göre ayarlanmış anomali tespiti ve büyük miktarda veriyi kimin taşıyabileceğine dair sıkı erişim kontrolleri, özellikle saldırganlar taktiklerini geliştirirken ve yapay zeka fidye yazılımı operasyonlarını yeniden şekillendirirken, yönetilen servis sağlayıcılarını siber kurtarmayı yeniden düşünmeye zorlarken her zamankinden daha önemlidir.
Bireyler ve daha küçük kuruluşlar için çıkarım daha geniştir: hassas dosyaları bulut depolamaya ulaşmadan önce şifrelemek, bulut hesaplarında güçlü kimlik doğrulama kullanmak ve abonelikle ilgili e-postalara veya istemlere karşı şüpheci olmak, hem fidye yazılımı gruplarına hem de Luna Moth'unki gibi sosyal mühendislik oyunlarına maruz kalmayı azaltabilir. İster saygın bir VPN ister yerleşik şifreleme araçları aracılığıyla trafiği ve verileri aktarım sırasında şifrelemek, bir koruma katmanı ekler; ancak zaten meşru hesap erişimi elde etmiş bir saldırganı durdurmaz. Hasarı gerçekten sınırlayan şey tek bir araç değil, katmanlı savunmalardır.
Önemli Çıkarımlar
- Vice Society, özel kötü amaçlı yazılımlara güvenmek yerine kuruluşların ana akım bulut hizmetlerine duyduğu güveni istismar ederek çalınan verileri OneDrive aracılığıyla dışarı sızdırdı.
- Luna Moth farklı şekilde çalışır; aynı hedefe ulaşmak için sahte abonelik dolandırıcılıklarına benzeyen taktikler kullanır: kurumsal veri hırsızlığı.
- Bu tür sızmaları yakalamak için yalnızca yabancı hedefleri değil, bulut uygulama davranışını olağandışı veri hacmi açısından izlemek esastır.
- Çifte gasp, baskın fidye yazılımı modeli olmaya devam ediyor; bu da yedeklemeler şifre çözme için ödeme yapmaktan kaçınmanıza izin verse bile çalınan verilerin bir risk oluşturduğu anlamına gelir.
- Hassas verileri buluta ulaşmadan önce şifrelemek ve güçlü erişim kontrolleri uygulamak, saldırganların hangi tekniği kullandığına bakılmaksızın maruz kalmayı azaltır.
Fidye yazılımı grupları göz önünde saklanmanın yollarını bulmaya devam ederken, bu tekniklerin nasıl geliştiği hakkında bilgi sahibi olmak, kuruluşların ve bireylerin daha iyi korumaya yönelik atabileceği en basit adımlardan biridir.




