Siber güvenlik firması Sygnia, Fire Ant adını verdiği ve Çin bağlantılı olduğunu belirttiği bir tehdit aktörünün güvenilir altyapıyı hedef aldığını tespit eden yeni bir araştırma yayınladı. Bulgular, Sygnia'nın daha önce başka önemli tehdit gruplarını da ortaya çıkaran adli bilişim soruşturmalarından elde edilen olay müdahale çalışmalarına dayanıyor. Sygnia'nın kamuya açık duyurusunda Fire Ant'ın belirli tekniklerine ilişkin ayrıntılar sınırlı olsa da, devlet bağlantılı yeni bir aktörün adlandırılması ve takip edilmesi, operasyonlarını yürütmek için üçüncü taraf sistemlere ve paylaşılan altyapıya güvenen kuruluşlar için önem taşıyor.
Fire Ant Kimdir ve Neden Önemlidir?
Sygnia, Fire Ant'ı Çin ile bağlantıları olan ve güvenilir altyapıyı hedef aldığı gözlemlenen bir tehdit aktörü olarak tanımlıyor. Siber güvenlik terimleriyle "güvenilir altyapı" genellikle kuruluşların güvendiği ve çoğu zaman varsayılan olarak güvenli olduğunu varsaydığı sistemler, ağlar ve üçüncü taraf hizmetler anlamına gelir; kimlik doğrulama sistemleri, ağ yönetim araçları veya paylaşılan hizmet sağlayıcıları gibi. Saldırganlar tek bir şirketin ön kapısı yerine bu tür bir altyapıyı ele geçirdiğinde, aynı anda birden fazla alt kurbanı kapsayacak şekilde genişleyebilecek bir dayanak noktası elde edebilirler.
Bu model, güvenlik araştırmacılarının yıllardır izlediği daha geniş bir eğilimle örtüşüyor: devlet bağlantılı gruplar, her hedefe doğrudan saldırmaktan daha verimli erişim sağladığı için tedarik zinciri ve altyapı düzeyinde uzlaşmaları giderek daha fazla tercih ediyor. Sygnia'nın Fire Ant'ı tanımlaması, güvenlik ekiplerinin paylaşılan ve üçüncü taraf sistemlere maruziyetlerini denetlerken izlemesi gereken gruplar listesine yeni bir isim ekliyor.
Sygnia'nın Daha Geniş Tehdit Araştırması: Vice Society ve Luna Moth
Fire Ant, Sygnia'nın olay müdahale ekibinin araştırdığı tek tehdit aktörü değil. Aynı adli bilişim çalışmaları daha önce, saldırganların hem kurbanın verilerini şifrelediği hem de fidye ödenmediği takdirde çalınan dosyaları sızdırmakla tehdit ettiği çifte gasp saldırılarıyla bilinen bir fidye yazılımı grubu olan Vice Society'yi incelemişti. Sygnia'nın araştırmacıları, Vice Society operatörlerinin kurban ortamlarında nasıl hareket ettiğini ve verileri nasıl dışarı sızdırdığını araştırdı; bu bulgular, Vice Society fidye yazılımının veri hırsızlığı için OneDrive'ı nasıl kötüye kullandığına dair nadir ve sahaya dayalı bir bakış sundu. Bu araştırma, saldırganların işletmelerin zaten güvendiği günlük bulut depolama araçlarını hassas kurumsal verileri çalmak için nasıl bir boru hattına dönüştürebileceğini gösterdi.
Sygnia'nın ekibi ayrıca, firmanın sahte abonelik dolandırıcılarına benzediğini ancak nihayetinde kurumsal veri çalmaya odaklandığını tanımladığı Luna Moth adlı bir grubu da tespit etti. Bir arada ele alındığında, bu araştırmalar, çifte gasp düzenekleri yürüten fidye yazılımı ekiplerinden meşru hizmet gibi görünen sosyal mühendislik odaklı gruplara kadar uzanan saldırganların olduğu ve hepsinin aynı hedefte birleştiği bir tehdit ortamının resmini çiziyor: değerli kurumsal bilgilere ulaşmak.
Tedarik Zinciri ve Güvenilir Altyapı Sorunu
Sygnia'nın araştırmasında Fire Ant, Vice Society ve Luna Moth'u birbirine bağlayan şey ortak bir araç seti değil, ortak bir stratejik mantıktır. Bu aktörlerin her biri, farklı şekillerde, kuruluşların her gün güvendiği sistemlere ve hizmetlere duyduğu güveni istismar eder; ister bir bulut depolama platformu, ister bir abonelik hizmeti, ister çekirdek ağ altyapısı olsun. Savunucular için bu, tek bir kuruluşun çevresini güvence altına almanın artık yeterli olmadığı anlamına gelir. Güvenlik ekiplerinin, üçüncü taraf araçlarının ve altyapı sağlayıcılarının nasıl bir giriş noktası haline gelebileceğini görmek için görünürlüğe ihtiyacı var ve kendi doğrudan kontrolleri dışından kaynaklanan saldırıları hesaba katan olay müdahale planlarına ihtiyaçları var.
Bu, özellikle yönetilen hizmet sağlayıcıları, bulut platformları ve teknoloji yığınının önemli bölümlerini dış kaynak kullanan her türlü işletme dahil olmak üzere paylaşılan altyapıya büyük ölçüde bağımlı sektörlerdeki kuruluşlar için geçerlidir. Altyapı düzeyindeki bir uzlaşma, saldırganla hiç doğrudan etkileşime girmemiş birçok kuruluşu etkilemek üzere dışa doğru dalgalanabilir.
Bu Sizin İçin Ne Anlama Geliyor?
Kuruluşunuz bulut depolama, üçüncü taraf BT yönetim araçları kullanıyorsa veya yönetilen hizmet sağlayıcılarına güveniyorsa, Sygnia'nın araştırması kendi ağ sınırınızın ötesine bakmanız gerektiğini hatırlatır. Satıcılarınıza ve hizmet sağlayıcılarınıza hangi izleme ve erişim kontrollerine sahip olduklarını sorun ve kendi ekibinizin verilerin güvenilir platformlara nasıl girip çıktığı konusunda görünürlüğe sahip olduğundan emin olun. Sygnia'nın izlediği gruplar gibi çifte gasp fidye yazılımı ve veri hırsızlığı odaklı grupların, zaten güvendiğiniz altyapıyı ele geçirebiliyorlarsa sistemlerinize doğrudan sızmalarına gerek yoktur.
Bireysel çalışanlar için pratik tavsiye aynı kalıyor: beklenmedik abonelik veya fatura bildirimlerine karşı dikkatli olun, olağandışı hesap etkinliklerini resmi kanallar aracılığıyla doğrulayın ve şüpheli her şeyi derhal BT veya güvenlik ekibinize bildirin.
Ana Çıkarımlar
Sygnia'nın Fire Ant'ı tanımlaması, güvenilir altyapıyı hedef alan tehdit aktörleri listesine Çin bağlantılı yeni bir isim ekliyor ve bu, firmanın Vice Society ve Luna Moth gibi grupların kurumsal verileri çalmak için güvenilir platformları ve hizmetleri nasıl istismar ettiğini ortaya çıkaran devam eden çalışmalarının yanında geliyor. Kuruluşlar üçüncü taraf altyapıya maruziyetlerini gözden geçirmeli, bulut depolama ve paylaşılan hizmetler etrafındaki izlemeyi sıkılaştırmalı ve araştırmacılar bu grupların nasıl çalıştığına dair ayrıntıları yayınlamaya devam ettikçe bilgi sahibi olmalıdır. Güvenilir altyapı, tam da güvenilir olduğu için saldırganları çekmeye devam edecektir ve bu da sürekli dikkati isteğe bağlı olmaktan çıkarıp zorunlu hale getirir.




