Farklı Bir Fidye Yazılımı Tehdidi
Çoğu insan bir fidye yazılımı saldırısını aynı şekilde hayal eder: Bir şirketin dosyaları aniden kilitlenir, ekranda bir fidye notu belirir ve BT ekipleri yedekleri geri yüklemek için seferber olur. Silent Ransom Group, diğer adıyla Luna Moth, hiç de bu şekilde çalışmıyor. Bu grup herhangi bir şeyi şifrelemek yerine, hassas verileri doğrudan çalıyor, çoğu zaman çalışanları telefonla arayarak, ve ardından fidye ödenmediği takdirde bu verileri sızdırmakla tehdit ediyor. Ortada patlatılan bir kötü amaçlı yazılım yok, kilitlenen bir sabit disk yok ve çoğu zaman belirgin bir teknik alarm zili de yok. Sadece bir telefon görüşmesi, bir dolandırıcılık ve mağdurların gasp talebi gelene kadar fark etmeyebileceği sessiz bir veri hırsızlığı var.
Bu değişim önemli çünkü savunucuların neye dikkat etmesi gerektiğini değiştiriyor. Geleneksel fidye yazılımı savunmaları büyük ölçüde şifrelemeyi durdurmaya odaklanır: yedeklemeler, uç nokta tespiti, ağ segmentasyonu. Silent Ransom Group, çoğu güvenlik programındaki en zayıf halkayı, yani insan güvenini hedef alarak tüm bunları atlıyor.
Saldırı Nasıl İşliyor
Grubun oyun kitabı, yazılım açıklarından ziyade sosyal mühendisliğe odaklanıyor. Saldırganlar, genellikle telefon aramaları yoluyla BT destek personeli kılığına girerek çalışanları veya yardım masası personelini uzaktan erişim vermeye ya da kimlik bilgilerini teslim etmeye ikna ediyor. İçeri girdikten sonra amaç, fidye yazılımını ağ genelinde yaymak değil. Amaç, değerli dosyaları sessizce bulmak ve sızdırmak: müşteri kayıtları, finansal veriler, dava materyalleri veya kamuya açıklanması ciddi zarara yol açabilecek her türlü şey.
Bu yaklaşım, büyük hacimlerde gizli bilgi barındıran kuruluşlara karşı özellikle etkili olduğunu kanıtladı. Silent Ransom Group'un hukuk firmalarına yönelik BT kimliğine bürünme taktiklerini ele alan haberde ayrıntılı olarak belirtildiği üzere, grup özellikle birleşme detaylarını, dava stratejisini ve dış tarafların gizli tutmak için ağır bedeller ödeyeceği kişisel müşteri kayıtlarını rutin olarak saklayan hukuk bürolarını hedef aldı. Hukuk firmaları genellikle aynı anda birden fazla müşteri için bilgi işlediğinden, tek bir başarılı ihlal geniş bir hassas ilişkiler ağını ifşa edebilir.
Finansal riskler önemli olabilir. Grubu içeren belgelenmiş bir vakada, Jones Day ve WilmerHale dahil büyük hukuk firmaları hedef alındı ve Jones Day ile WilmerHale'e yönelik Luna Moth gasp kampanyası hakkındaki habere göre fidye talebi 13 milyon dolara ulaştı. Bu rakam, tek bir dosya bile şifrelenmeden saf veri hırsızlığına dayalı gaspın ne kadar kazançlı olabileceğini gözler önüne seriyor.
Bu Neden Sadece Bir Güvenlik Değil, Aynı Zamanda Bir Gizlilik Hikayesi
Şifrelemeye dayalı fidye yazılımı yıkıcıdır, ancak temelde bir erişilebilirlik sorunudur: sistemler geri yüklenene kadar çalışmaz. Silent Ransom Group'un modeli ise baştan itibaren bir gizlilik sorunudur. Veri bir kuruluşun kontrolünden çıktığı anda, fidye ödenip ödenmediğine bakılmaksızın ifşa olmuş demektir. Mağdurlar sistemlerini geri almak için değil, özel bilgilerin yayımlanmasını veya satılmasını önlemeye çalışmak için pazarlık yapmak zorunda kalır.
Bu ayrım, kişisel verileri hedef alınan bir kuruluşun dosyalarında bulunabilecek herkes için önemlidir. İhlal edilen bir hukuk firmasının müşterileri, bir sağlık kuruluşunun hastaları veya kişisel kayıtları saklayan herhangi bir işletmenin müşterileri, o kuruluşun personelini sahte bir BT destek aramasını fark etme konusunda ne kadar iyi eğittiği üzerinde doğrudan kontrol sahibi değildir. Saldırı, şifrelemeyi kırarak veya bir yazılım kusurunu istismar ederek değil, rutin görünen bir telefon görüşmesi sırasında yanlış yere konulan bir güven anını istismar ederek başarılı oluyor.
Bu Sizin İçin Ne Anlama Geliyor
Hassas müşteri, hasta veya finansal veri işleyen bir kuruluşta çalışıyorsanız, bu eğilim size tek başına teknik savunmaların her tehdidi durduramayacağını hatırlatıyor. Telefon tabanlı sosyal mühendislik, güvenlik duvarlarını ve uç nokta korumasını tamamen atlıyor çünkü sistemleri değil, insanları hedefliyor.
Çalışanlar için pratik ders basit: Meşru BT desteği, istenmeyen bir telefon görüşmesinde sizden nadiren uzaktan erişim vermenizi veya kimlik bilgilerinizi paylaşmanızı ister. Bu tür herhangi bir talep, harekete geçmeden önce bilinen bir dahili kanal aracılığıyla bağımsız olarak doğrulanmayı hak eder.
Kuruluşlar için bu, yardım masası ve destek personelinin erişim vermeden veya kimlik bilgilerini sıfırlamadan önce arayanın kimliğini doğrulamak için açık protokollere ihtiyacı olduğu anlamına geliyor. Aynı zamanda, asıl amacın şifreleme değil sızdırma olduğu göz önüne alındığında, olağandışı veri erişim kalıplarının ve büyük dosya transferlerinin izlenmesi gerektiği anlamına da geliyor.
Bilgileri bir hukuk firması, sağlık kuruluşu veya finans kurumu tarafından saklanıyor olabilecek bireyler için, veri korumasının yalnızca kendi alışkanlıklarınızla ilgili olmadığını hatırlamakta fayda var. Aynı zamanda kayıtlarınızı tutan her kuruluşun güvenlik kültürüne de bağlıdır.
Önemli Çıkarımlar
Silent Ransom Group'un yaklaşımı, fidye yazılımının tehlikeli olmak için şifrelemeye ihtiyaç duymadığını gösteriyor. Telefon tabanlı kimliğe bürünme ve sosyal mühendisliğe dayanarak grup, son derece hassas müşteri verilerini işleyen hukuk firmaları dahil büyük kuruluşlardan büyük fidye talepleri elde etti. Kimlik doğrulama prosedürlerini güçlendirmek, personeli istenmeyen BT aramalarını sorgulamak üzere eğitmek ve olağandışı veri hareketlerini izlemek, burada geleneksel fidye yazılımı önleme araçlarından tek başına çok daha etkili savunmalardır. Gasp taktikleri şifrelemeden uzaklaşıp saf veri hırsızlığına doğru evrilirken, sosyal mühendisliğe karşı tetikte olmak her zamankinden daha önemli olabilir.




