Jack Henry İhlalinde Ne Oldu?

Jack Henry, sistemleri bankaları ve kredi birliklerini destekleyen bir finansal teknoloji şirketi, yakın zamanda teknik bir istismarla değil bir telefon görüşmesiyle başlayan bir fidye yazılımı olayını doğruladı. Mevcut raporlara göre, saldırganlar sesli kimlik avı (vishing olarak da bilinir) kullanarak bir çalışanı manipüle etti ve sonuçta sınırlı miktarda verinin dışarı sızmasına izin veren bir erişim sağladı. Şirket o zamandan beri olay müdahale sürecini başlattı, ancak ihlalin kapsamı ve ilgili belirli veriler hakkındaki tam ayrıntılar kamuya açık raporlarda sınırlı kalmaya devam ediyor.

Bu olayı dikkat çekici kılan şey fidye yazılımının kendisi değil. Giriş noktası. Saldırganlar bir yazılım güvenlik açığını istismar etmek veya bir oturum açmayı brute-force yöntemiyle denemek yerine, bildirilene göre doğrudan çoğu güvenlik mimarisindeki en zayıf halkaya yöneldi: telefonu cevaplayan bir insan.

Sesli Kimlik Avı Çalışan Güvenlik Kontrollerini Nasıl Aştı?

Sesli kimlik avı, genellikle bir BT yardım masası, bir satıcı veya dahili bir departman gibi güvenilir bir kaynağı taklit ederek çalışır ve bir çalışanı normalde yapmayacağı bir eylemi yapması için baskı altına alır. Bu, bir şifreyi sıfırlamak, bir oturum açma istemini onaylamak veya tek kullanımlık bir kodu paylaşmak anlamına gelebilir. Jack Henry vakasında, "çalışan güvenini" hedef almak için sesli kimlik avı kullanıldığının bildirilmesi, saldırganların şirketin ağ savunmalarındaki herhangi bir kusura değil, ikna edici sosyal mühendisliğe güvendiğini gösteriyor.

Bu taktik, kuruluşların en çok para harcadığı teknik kontrolleri yan yoldan aştığı için giderek daha yaygın hale geldi. Bir güvenlik duvarı bir telefon görüşmesini durduramaz. Bir saldırı tespit sistemi bir konuşmayı işaretlemez. Bir saldırgan inandırıcı, acil ve iç süreçlere hâkim göründüğünde, eğitimli çalışanlar bile normalde izleyecekleri adımları atlamaya ikna edilebilir.

Temel mekanizma, SIM takası gibi telekom ve finans sektörlerini rahatsız eden diğer sosyal mühendislik yöntemlerine benzer; burada saldırganlar bir mobil operatörü, kurbanın telefon numarasını kontrol ettikleri bir cihaza aktarmaya ikna eder. Her iki durumda da saldırgan şifrelemeyi kırmıyor veya kodu istismar etmiyor. Güven ve sosyal baskı kullanarak başka birinin işi onlar için yapmasını sağlayarak insan karar verme sürecini istismar ediyorlar.

Neden MFA ve VPN'ler Sosyal Mühendisliği Durdurmaz?

Bu konuda doğrudan olmakta fayda var: çok faktörlü kimlik doğrulama ve VPN'ler temel güvenlik araçlarıdır, ancak birini erişimi gönüllü olarak onaylamaya ikna eden kararlı bir sosyal mühendisi durdurmak için asla tasarlanmadılar. MFA, bir isteğin meşru bir cihazdan veya kimlik bilgisinden geldiğini doğrular. Bir itme bildirimini onaylayan kişinin neyi onayladığını gerçekten anlayıp anlamadığını doğrulamak için hiçbir şey yapmaz; özellikle de bir arayan kişi ona bunun rutin bir BT kontrolü olduğunu söylediyse.

Benzer şekilde, bir VPN trafiği şifreler ve ağ erişimini yetkili kullanıcılarla sınırlayabilir, ancak yetkili bir çalışan ile kimlik bilgilerini teslim etmesi için az önce manipüle edilmiş yetkili bir çalışan arasında ayrım yapamaz. Bir saldırgan geçerli erişim elde ettiğinde, ister çalıntı bir şifre, ister onaylanmış bir MFA istemi veya yönlendirilmiş bir telefon numarası yoluyla olsun, VPN onları meşru olarak kabul eder.

Jack Henry olayının temel dersi şudur: katmanlı teknik savunmalar önemlidir, ancak çalışanların beklenmeyen istekleri, özellikle de telefonla gelen ve aciliyet hissi yaratanları doğrulamak için nasıl eğitildiğindeki bir boşluğu tamamen telafi edemezler.

Tüketiciler ve Finansal Kurumlar için İnsan Katmanı Savunması Dersleri

Finansal kurumlar ve hassas verileri işleyen her kuruluş için çıkarım, MFA veya VPN kullanımını bırakmak değil. İnsan katmanını sürekli dikkat gerektiren kendi güvenlik alanı olarak ele almaktır. Bu, personelin kimlik bilgileri, erişim değişiklikleri veya hassas veriler içeren herhangi bir istek üzerinde harekete geçmeden önce arayan kişiyi ayrı, bilinen bir kanal aracılığıyla bağımsız olarak doğrulamak üzere eğitilmesini içerir. Ayrıca, yüksek riskli hesap değişiklikleri için ikincil onay gerektirmek gibi, yalnızca çalışanın anlık yargısına dayanmayan dahili süreçler oluşturmak anlamına gelir.

Tüketiciler için aynı ilke daha küçük ölçekte geçerlidir. Bankanızdan, mobil operatörünüzden veya herhangi bir hizmet sağlayıcıdan geldiğini iddia eden beklenmedik aramalara karşı şüpheci olun; özellikle sizden bir doğrulama kodunu geri okumanızı veya bir oturum açmayı onaylamanızı isterlerse. Meşru kuruluşların bunu telefonda yapmanızı istemesi nadirdir.

Bu Sizin İçin Ne Anlama Geliyor?

Jack Henry'nin teknolojisine dayanan bir banka veya kredi birliğinin müşterisiyseniz, mevcut raporlarda bireysel hesap kimlik bilgilerinin ele geçirildiğine dair bir gösterge yok, ancak kendi hesap güvenliğinizi gözden geçirmek için makul bir an olabilir. Herhangi bir boyuttaki bir kuruluşta çalışıyorsanız, bu olay güvenlik farkındalığı eğitiminin yalnızca e-posta kimlik avını değil, özellikle ses tabanlı sosyal mühendisliği ele alması gerektiğinin nedenine dair yararlı bir örnek çalışmadır.

Uygulanabilir Çıkarımlar

  • Beklenmedik telefon isteklerini herhangi bir işlem yapmadan önce ayrı, bilinen bir iletişim kanalı aracılığıyla doğrulayın.
  • Tek kullanımlık şifreleri asla paylaşmayın veya başlatmadığınız oturum açmalar için MFA istemlerini onaylamayın.
  • Hassas hesap veya erişim değişiklikleri için ikincil doğrulama gerektiren kurumsal politikalar için baskı yapın.
  • Saldırganların şifrelemeyi kırmadan kimlik doğrulamayı nasıl aştığını anlamak için SIM takası gibi ilgili sosyal mühendislik taktikleri hakkında bilgi edinin.

Jack Henry fidye yazılımı saldırısı, bir sesli kimlik avı fidye yazılımı saldırısının güvenlik yazılımınızı yenmesine gerek olmadığını hatırlatıyor. Sadece bir kişiyi hattın diğer ucundaki yanlış sese güvenmeye ikna etmesi yeterli.