Google tarafından yayımlanan yeni bir tehdit istihbaratı raporu, fidye peşindeki siber korsanların son dönemde ABD'nin en büyük finans kuruluşlarına ve özel sermaye şirketlerine yönelik saldırılarını yoğunlaştırdığını ortaya koydu. Reuters tarafından incelenen internet istihbarat verilerine göre, korsanlar bir ay içinde tam 72 sahte internet sitesi oluşturarak dev şirketlerin çalışanlarını hedef aldı.

Hedefte hangi şirketler var?

Saldırıdan etkilenen kuruluşlar arasında ABD ekonomisinin lokomotifi konumundaki şirketler dikkat çekiyor. Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital ve Moody's gibi dev kurumların yanı sıra çeşitli ticari işletmeler de korsanların hedef listesinde yer aldı.

Google Tehdit İstihbarat Grubu Kıdemli Analisti Austin Larsen, korsanların genellikle finansal getirisi yüksek sektörleri tercih ettiğini ve bu girişimlerinde çoğu zaman başarılı olduklarını söyledi. Larsen, "Mesele tamamen maddi çıkarla ilgili. Bu şirketlerin elinde, sızdırılmasını önlemek için fidye ödemeyi kabul edecekleri hassasiyette veriler bulunduğunu düşünüyorlar" ifadelerini kullandı.

Telefonla sosyal mühendislik taktiği

Google raporuna göre korsanlar, Redact, Pink, Falcon ve Helix gibi farklı isimler altında faaliyet gösteriyor. Saldırılarda kullanılan yöntem ise son derece sofistike bir sosyal mühendislik taktiğine dayanıyor.

Korsanlar, hedef şirketlerin bilgi işlem destek ekibinden arıyormuş gibi çalışanlara kişisel cep telefonlarından ulaştı. Bazı durumlarda ise arayan numara kısmında kurumun gerçek destek hattı numarası görüntülendi. Çalışanlara sistem şifrelerini veya çok faktörlü kimlik doğrulama kodlarını acilen güncellemeleri gerektiği yönünde sahte talimatlar verildi.

Ardından personel, "passkeyhelpdesk" veya "secure-passkey" gibi ifadeler içeren tuzak internet sitelerine yönlendirildi.

İnsan faktörü en zayıf halka

Retail and Hospitality ISAC bünyesinde siber tehdit istihbaratı ürün yöneticisi olarak görev yapan Lee Clark, konuya ilişkin değerlendirmesinde dikkat çekici bir benzetme yaptı: "Çevredeki çitler artık çok gelişmiş ve yüksek teknolojiye sahip olduğu için güvenlik görevlisini kapıyı bize açması yönünde kandırmamız yetiyor."

Clark, gelişmiş güvenlik yazılımlarına ve yapay zeka destekli tehditlere rağmen korsanların telefon araması gibi düşük teknolojili yöntemlerle finans sektörünü hedef almasının, geleneksel taktiklerin hâlâ en etkili araçlar arasında yer aldığını gösterdiğini vurguladı.

Fidye ödemeleri gerçekleşti

Google'ın raporunda, adları açıklanmayan bazı kurumların siber korsanlara fidye ödemek zorunda kaldığı aktarıldı. Ancak korsanların hangi şirketlerin sistemlerine erişmeyi başardığı henüz netlik kazanmadı.

Reuters, raporda listelenen 72 zararlı internet sitesini DomainTools ve urlscan gibi ağ istihbarat platformları üzerinden analiz ederek her bir kuruma özel hazırlanan alt alan adlarını tespit etti. Uzmanlar, saldırıların başarıya ulaşması halinde ABD'nin en büyük özel sermaye fonlarına ait kritik verilerin sızma riski bulunduğuna dikkat çekiyor.

Google yetkilileri, korsanların son dönemde odak noktalarını özel sermaye şirketlerine, hukuk bürolarına ve finansal derecelendirme kuruluşlarına çevirdiğini duyurarak şirketleri ek güvenlik önlemleri almaya çağırdı.