Hoşgeldin Misafir

Co-op: DragonForce Fidye Yazılımı Saldırısında Müşteri Verileri Çalındı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"Co-op: DragonForce Fidye Yazılımı Saldırısında Müşteri Verileri Çalındı"




3cgntlr.png





İngiltere merkezli perakende devi Co-op, siber saldırının boyutlarının ilk başta tahmin edilenden çok daha ciddi olduğunu açıkladı. Şirket, hem mevcut hem de eski müşterilere ait kişisel verilerin çalındığını doğruladı.


“Devam eden adli analizler sonucunda, saldırganların sistemlerimizden veri aldığı artık netleşti,” diyen Co-op yetkilileri, BleepingComputer’a verdikleri açıklamada bu verilerin çok sayıda üyeye ait bilgileri kapsadığını belirtti.

Şirket, çalınan veriler arasında isimler ve iletişim bilgileri gibi kişisel bilgilerin yer aldığını, ancak şifrelerin, banka/kredi kartı bilgilerinin, işlem geçmişinin veya müşteri ürün/hizmetlerine dair detayların ele geçirilmediğini bildirdi.





Sosyal Mühendislik ile Ağ Erişimi ve Active Directory Sızıntısı


İlk açıklamalarda saldırı önemsiz gibi gösterilmişti. Ancak BleepingComputer, saldırının aslında Scattered Spider / Octo Tempest adlı tehdit grubu tarafından bilinen yöntemlerle gerçekleştirildiğini ortaya koydu.


Saldırının 22 Nisan'da gerçekleştiği düşünülüyor. Saldırganların, bir çalışanın parolasını sıfırlayarak ağ erişimi sağladığı bildirildi.


Bu erişim sayesinde, Windows Active Directory hizmetlerine ait NTDS.dit veritabanı – yani sistemdeki kullanıcı hesap parolalarının hash’lerini içeren kritik bir dosya – çalındı.


Co-op şu anda Microsoft DART desteğiyle tüm Windows domain controller’larını yeniden inşa ediyor ve Entra ID sistemlerini güçlendiriyor. Sürece KPMG de AWS altyapı desteğiyle dahil olmuş durumda.





Saldırının Arkasında DragonForce Ransomware Ağı Var


BBC, saldırının arkasında DragonForce fidye yazılımı operasyonuna bağlı kişiler olduğunu doğruladı. Bu grup geçtiğimiz hafta Marks & Spencer saldırısıyla da gündeme gelmişti.


BBC muhabiri Joe Tidy, DragonForce operatörleriyle doğrudan görüştü. Grup, Co-op saldırısını üstlendi ve çalınan müşteri ve şirket verilerine ait örnekleri paylaştı. Saldırganlar, Co-op’un ödül programına kayıtlı 20 milyon kişiye ait veri elde ettiklerini öne sürdü.


Saldırganların, Co-op siber güvenlik müdürüne ve diğer yöneticilere Microsoft Teams üzerinden mesaj göndererek fidye taleplerini ilettiği de ortaya çıktı. Co-op, olay sonrası tüm çalışanlarını Microsoft Teams üzerinden gelen mesajlara karşı dikkatli olmaları konusunda uyardı.


DragonForce ayrıca ünlü mağaza zinciri Harrods’a yapılan bir siber saldırı girişimini de üstlendi.







lgtaimr.png





DragonForce: "Ransomware-as-a-Service (RaaS) Modelinde Tehdit"


DragonForce, fidye yazılımı dünyasında hizmet olarak fidye yazılımı (RaaS) modeliyle çalışan bir grup. Bu sistemde, bağlı saldırganlar grup altyapısını kullanarak saldırılar gerçekleştiriyor ve elde edilen fidyenin %20-30’unu DragonForce operatörlerine ödüyor.


Saldırıların genel yapısı şöyle:


  1. Ağa sızma ve veri çalma,
  2. Sunucu ve iş istasyonlarına fidye yazılımı yükleme,
  3. Dosyaların şifrelenmesi ve fidye talebi,
  4. Fidye ödenmezse verilerin karanlık ağda yayınlanması.

DragonForce, özellikle İngilizce konuşan ve Scattered Spider (veya Octo Tempest) olarak bilinen taktikleri kullanan kişilerle bağlantılı.





Scattered Spider Nedir?


Scattered Spider, belirli üyeleri olmayan, dağınık ve amorf bir tehdit aktörleri topluluğudur. Telegram, Discord ve çeşitli hacker forumlarında organize olurlar. Sosyal mühendislik, SIM kart değiştirme (SIM swapping) ve MFA yorgunluğu gibi gelişmiş tekniklerle ağlara sızmalarıyla bilinirler.


Bu gruba bağlı olduğu düşünülen kişiler daha önce MGM ve Reddit gibi büyük kuruluşlara saldırılar düzenlemişti. Bu saldırıların arkasındaki bazı kişiler ABD, İngiltere ve İspanya tarafından yakalanmış olsa da, aynı yöntemleri kullanan yeni ya da taklitçi saldırganlar hâlâ aktiftir.





Kurumlara Uyarı ve Önlem Önerileri


Siber güvenlik araştırmacısı Will Thomas, Scattered Spider saldırılarına karşı savunma yollarını içeren bir rehber yayımladı.


Bu rehber, özellikle büyük şirketler için önem arz ediyor çünkü bu tür saldırılar genellikle:


  • Kimlik bilgisi çalma,
  • MFA atlatma,
  • Domain kontrolünü ele geçirme gibi ciddi sonuçlar doğurabiliyor.