Eski Bir Numaranın Yeni Hali: Vishing Otomasyonla Buluşuyor
UNC6671 olarak izlenen bir tehdit grubu, eski usul bir sosyal mühendislik taktiğini modern otomasyonla birleştirmenin bir yolunu buldu ve sonuçlar, bu yola yakalanan kuruluşlar için maliyetli olmaya başladı. Grubun faaliyetlerine ilişkin raporlamaya göre UNC6671, çalışanları Microsoft 365 ve Okta hesaplarına erişim vermeleri için kandırmak maksadıyla telefon üzerinden dahili BT yardım masası personelini taklit ediyor. Ağa girdikten sonra grup, aktif oturum belirteçlerini çalarak saldırganların parolaları ve çok faktörlü kimlik doğrulamayı tamamen atlamasına olanak tanıyor ve ardından gasp amacıyla kurumsal verilerin çalınmasını otomatikleştiriyor.
Bu kampanyayı dikkate değer kılan, ilk temas yöntemi değil. Sesli kimlik avı ya da “vishing” yıllardır bilinen bir taktik. Öne çıkan şey, tek bir başarılı telefon görüşmesini ölçeklenebilir bir veri hırsızlığı operasyonuna dönüştüren otomasyon katmanı; öyle ki bu katman, kimse farkına varmadan tüm bir Microsoft 365 ortamındaki dosyaları ve iletişimleri sessizce toplayabiliyor.
Saldırı Gerçekte Nasıl Çalışıyor
Saldırı genellikle bir telefon çağrısıyla başlıyor. Bir çalışan, şirketinin BT destek ekibinden geliyormuş gibi görünen rutin bir arama alır; arayan sıklıkla oturum açma sorunu ya da hesap kilitlenmesi gibi akla yatkın bir teknik soruna atıfta bulunur. Arayan kişi, hedefi, sonuçta Microsoft 365 veya birçok kuruluşun bulut araçlarında tek oturum açma erişimini yönetmek için kullandığı kimlik platformu Okta’ya ait aktif bir oturum belirtecini veya kimlik bilgilerini teslim etmeye yönlendiren adımlardan geçirir.
Oturum belirteçleri, önceden kimliği doğrulanmış bir oturumu temsil ettikleri için saldırganlar açısından özellikle değerlidir. Saldırgan, bir parolayı kırmak veya çok faktörlü kimlik doğrulamayı atlatmak zorunda kalmak yerine belirteci yeniden kullanarak meşru kullanıcıyı taklit eder ve çoğu zaman yeni, şüpheli bir girişin oluşturacağı uyarıları tetiklemez.
Bu erişim sağlandıktan sonra, UNC6671’in, ele geçirilmiş Microsoft 365 ortamından veri çekme sürecini otomatikleştirdiği bildiriliyor. Bir insan operatörün posta kutularını ve paylaşılan sürücüleri elle kazması yerine, betik araçlar ağır yükü üstlenerek e-postaları, dosyaları ve diğer hassas materyali ölçekli olarak topluyor. Bu çalınan veriler daha sonra gasp planında kaldıraç haline geliyor; grup, ödeme yapılmadığı takdirde bilgileri sızdırmak veya satmakla tehdit ediyor.
Bu örüntü, araştırmacıların aynı haraç grubuyla bağlantılı hedge fonlarına yönelik saldırılarda belgelediklerini yankılandırıyor; söz konusu saldırılarda finansal firmalar benzer sosyal mühendislik ve veri gaspı taktikleriyle hedef alınmıştı. Finansal hizmet kuruluşları, büyük hacimlerde hassas müşteri verisi barındırdıkları ve olayları çoğu zaman hızlı ve sessizce çözme baskısıyla karşılaştıkları için cazip hedefler olma eğilimindedir.
Bu Neden Veri İhlali Manşetlerinin Ötesinde Önem Taşıyor
Bunu bir başka kurumsal ihlal hikâyesi olarak görmek cazip gelebilir, ancak gizlilik açısından sonuçları dalga dalga yayılır. Bir tehdit grubu bir çalışanın Microsoft 365 oturumunu ele geçirdiğinde, yalnızca dahili şirket dosyalarına erişmekle kalmaz. Potansiyel olarak müşteri kayıtlarını, tüketicilere veya iş ortaklarına ait kişisel verileri ve organizasyonu asla terk etmesi amaçlanmamış dahili iletişimleri de görünür hale gelir.
İlk erişim, teknik bir istismara değil de sosyal mühendisliğe dayandığı için yama uygulama veya uç nokta tespiti gibi geleneksel güvenlik araçları saldırıyı kaynağında durduramaz. İstismar edilen zafiyet insan güvenidir; özellikle de bir çalışanın, BT desteğinden geldiğini iddia eden bir aramanın gerçekten BT desteğinden olduğuna dair makul varsayımıdır. Bu da saldırı tarzını yalnızca teknolojiyle tamamen ortadan kaldırmayı zorlaştırır ve ağırlığı daha çok kurumsal eğitime ve doğrulama süreçlerine kaydırır.
Otomasyon boyutu da önemlidir. Bir oturum belirteci çalındığında, verilerin dışarı sızdırılabileceği hız ve ölçek, güvenlik ekiplerinin önemli miktarda hassas bilgi çoktan gitmiş olmadan tespit edip yanıt verebileceği zaman aralığını daraltır.
Bu Sizin İçin Ne İfade Ediyor
Microsoft 365 veya Okta kullanan bir organizasyonda çalışıyorsanız –ki çoğu büyük işveren kullanıyor– bu kampanya, rutin gibi görünen bir BT çağrısı sırasında bireysel tetikte olmanızın düşündüğünüzden daha önemli olduğunu hatırlatıyor. Meşru BT departmanları, talep edilmeyen bir arama sırasında çalışanlardan nadiren tek kullanımlık kod okumalarını, beklenmedik oturum açma onaylarını vermelerini veya yabancı sıfırlama sayfalarına gitmelerini ister.
Bireyler için çıkarılacak ders, yeni yazılım indirmekten ziyade alışkanlıklarla ilgili. Arayan, şirketinizin dahili sistemleri hakkında bilgili görünse bile, hesap erişimi isteyen talep edilmemiş çağrılara şüpheyle yaklaşın. Talepleri, arayanın verdiği bir numara yerine dahili rehberinizdeki bir numarayı kullanarak BT departmanınızı geri aramak gibi, bilinen bağımsız bir kanal üzerinden doğrulayın.
Eyleme Dönüştürülebilir Çıkarımlar
Birkaç pratik adım, bu tür bir saldırıya maruziyetinizi azaltabilir:
- Talep edilmemiş BT destek çağrılarına, özellikle oturum açma kodları, oturum onayları veya parola sıfırlamaları isteyenlere karşı ihtiyatlı davranın.
- Herhangi bir BT talebini, şüpheli arama sırasında verilen geri arama numarasıyla değil, bağımsız olarak ulaştığınız bir telefon numarası veya dahili sohbet sistemi aracılığıyla doğrulayın.
- Hiçbir bilgi paylaşmamış olsanız dahi, olağan dışı yardım masası çağrılarını derhal güvenlik ekibinize bildirin; çünkü bu, organizasyonunuzun hedef alındığının göstergesi olabilir.
- Oturumunuzun ele geçirildiğinden şüpheleniyorsanız, BT’den aktif belirteçleri iptal etmesini ve çok faktörlü kimlik doğrulamayla yeni bir girişi zorunlu kılmasını isteyin.
UNC6671’in kampanyası, organizasyonlar teknik savunmalarını sertleştirdikçe saldırganların giderek daha fazla insan katmanını hedef aldığını gösteriyor. Sosyal mühendislik girişimlerine karşı tetikte olmak, sıradan çalışanlar için en etkili ve düşük maliyetli savunmalardan biri olmaya devam ediyor.




