Sesli Oltalama Yeni Bir Zayıf Nokta Buluyor: Kişisel Telefonunuz

Yeni bir saldırı dalgası, kişisel ve kurumsal cihazlar arasındaki çizginin neden her zamankinden daha önemli olduğunu gösteriyor. Microsoft'un tehdit istihbaratı bulgularına ilişkin haberlere göre, Storm-3032 ve Storm-3121 olarak takip edilen gruplar, çalışanları kişisel telefonlarından arayıp mesaj göndererek dahili BT yardım masası personeli gibi davranıyor. Bir çalışan aramanın meşru olduğuna ikna edildiğinde, saldırganlar ona kurumsal Microsoft 365 hesaplarına erişim sağlayan adımları tek tek anlatıyor ve genellikle kişisel telefonların da iş e-postası, Teams ve SharePoint'e giriş yapmak için kullanıldığı kendi cihazını getir (BYOD) düzenlerini istismar ediyor.

Bu kampanyayı dikkat çekici kılan sadece sesli oltalama taktiği değil. İlk erişim sağlandıktan sonra olanlar. Bu grupların ilk erişim aracıları olarak faaliyet gösterdiği bildiriliyor: bir ağın içine giriyorlar, hangi veri ve sistemlerin mevcut olduğunu araştırmak için Microsoft'un Graph API'sini kullanıyorlar ve ardından hangi kurbanların satılmaya veya devredilmeye değer olduğunu belirliyorlar. Oradan erişim, veri hırsızlığı ve şantaj davalarında giderek daha tanıdık hale gelen bir isim olan ShinyHunters dahil olmak üzere şantaj gruplarına aktarılıyor.

BYOD Bu Saldırıyı Neden Bu Kadar Etkili Kılıyor

Kişisel cihazlar, çoğu şirketin kurumsal donanım etrafında oluşturduğu güvenlik çevresinin dışında yer alır. Bir iş dizüstü bilgisayarında uç nokta algılama, kısıtlı uygulama izinleri ve BT tarafından yönetilen yapılandırmalar olabilir. E-posta kontrol etmek veya bir Teams görüşmesine katılmak için kullanılan kişisel bir telefonda genellikle bunların hiçbiri yoktur. Aynı zamanda, ailenizin ve arkadaşlarınızın kullandığı telefonla aynı olduğu için çalışanların tereddüt etmeden bir aramayı yanıtlama olasılığının en yüksek olduğu cihazdır.

Bu güven boşluğu, sesli oltalamanın (bazen vishing olarak da adlandırılır) tam olarak istismar ettiği şeydir. Saldırganların şifrelemeyi kırmasına veya bir yazılım kusuru bulmasına gerek yok. Telefondaki kişinin gerçekten BT'den olduğuna ve zarar vermeye değil, yardım etmeye çalıştığına inanan bir çalışana ihtiyaçları var. Raporlar, saldırganların ayrıca Microsoft Teams'deki harici erişim gibi meşru işbirliği özelliklerini kötüye kullanarak bariz kırmızı bayraklar tetiklemek yerine normal iş iletişimine karıştığını gösteriyor.

Bu model, birden fazla sektördeki daha geniş bir eğilimi yansıtıyor. Jack Henry fidye yazılımı saldırısında, saldırganlar da teknik bir istismar yerine benzer şekilde bir telefon araması kullanarak bir dayanak noktası elde etti ve ses tabanlı sosyal mühendisliğin tam da geleneksel teknik savunmaları atladığı için tercih edilen bir giriş noktası haline geldiğini vurguladı.

Graph API Açısı: Erişimi İstihbarata Dönüştürmek

Bir hesabın içine girdikten sonra, saldırganların bir kuruluşun ortamını haritalamak için geliştiricilerin Microsoft 365 verileriyle etkileşim kurmak üzere kullandığı meşru bir araç olan Microsoft'un Graph API'sini kullandığı bildiriliyor. Bu, hangi posta kutularının, dosyaların veya kullanıcı hesaplarının en değerli olduğunu hızla belirlemelerine olanak tanıyor ve etkili bir şekilde hedefin kendi altyapısını kullanarak keşif yapıyor. İlk erişim aracıları, her durumda verileri kendileri sızdırmak yerine, yüksek değerli dayanak noktalarını, çalınan erişimi veri hırsızlığı ve şantaj talepleri yoluyla paraya çevirme konusunda uzmanlaşmış ShinyHunters gibi şantaj gruplarına devrediyor gibi görünüyor.

Bu iş bölümü, bir grubun içeri girmesi ve başka bir grubun parayı kazanması, diğer son ihlal vakalarında görülenleri yansıtıyor. Napoleon Perdis veri ihlalinde, çalınan müşteri kayıtları sızdırıldı ve verilere başlangıçta kimin erişmiş olabileceğinden bağımsız olarak faaliyet gösteren bir tehdit aktörü tarafından sahiplenildi; bu da ihlal edilen erişimin ve kamuya açık veri sızıntılarının genellikle tamamen ayrı taraflarca ele alındığını gösteriyor.

Bu Sizin İçin Ne Anlama Geliyor

İşvereniniz Microsoft 365, Teams veya kurumsal e-postaya BYOD erişimine izin veriyorsa, iş unvanınız veya departmanınız ne olursa olsun, bu tür bir saldırı için potansiyel bir giriş noktasısınız. Temel risk, Microsoft'un yazılımındaki bir kusur değil. "BT desteği" olduğunu iddia eden bir arayanın söylediği kişi olduğu varsayımıdır. Çalışanlar, kimlik bilgilerini sıfırlamalarını, bir oturum açma istemini onaylamalarını veya herhangi bir şey yüklemelerini isteyen istenmeyen herhangi bir arama veya mesaja karşı şüpheci olmalıdır; arayan kişi dahili sistemler hakkında bilgili görünse veya gerçek çalışan isimlerini kullansa bile.

Kuruluşlar ayrıca BYOD cihazlarının nasıl doğrulandığını ve izlendiğini yeniden gözden geçirmelidir, çünkü kurumsal bulut hizmetlerine erişimi olan kişisel bir telefon, şirkete ait bir dizüstü bilgisayara hiç dokunmadan hassas verilere doğrudan bir yol haline gelebilir.

Uygulanabilir Çıkarımlar

  • Harekete geçmeden önce herhangi bir BT yardım masası iletişimini bilinen bir dahili kanal üzerinden doğrulayın, asla arayanın sağladığı numara veya yöntem üzerinden değil.
  • Basit bir onay dokunuşundan daha fazlasını gerektiren çok faktörlü kimlik doğrulamayı etkinleştirin, çünkü MFA yorgunluğu ve sosyal mühendislik sıklıkla el ele gider.
  • İşvereninize BYOD güvenlik politikalarını sorun; buna Microsoft 365'e erişen kişisel cihazların koşullu erişim kurallarına veya cihaz uyumluluk kontrollerine tabi olup olmadığı da dahil.
  • BT'den geldiğini iddia eden şüpheli aramaları veya mesajları, üzerinde işlem yapmamış olsanız bile derhal bildirin, böylece güvenlik ekipleri daha geniş kampanyayı takip edebilir.

Bunun gibi sesli oltalama kampanyaları başarılı olur çünkü yazılım güvenlik açıkları yerine insan güvenini hedef alırlar. Beklenmedik aramalar konusunda temkinli olmak ve talepleri resmi kanallar aracılığıyla doğrulamak, mevcut en basit ve en etkili savunmalardan biri olmaya devam ediyor.