"Gerçek Zamanlı Doğrulamayla Yüksek Değerli E-posta Hesaplarına Özel Phishing Taktikleri"
Siber güvenlik uzmanları, saldırganların ele geçirdikleri kimlik bilgilerinin gerçekten geçerli ve aktif çevrimiçi hesaplara ait olmasını sağlamak için geliştirdikleri yeni bir kimlik avı (phishing) yöntemine dikkat çekiyor.
Cofense tarafından "hassas-doğrulamalı phishing" olarak tanımlanan bu yeni teknik, yalnızca önceden doğrulanmış, yüksek değerli e-posta adreslerine sahte giriş sayfaları göstererek çalışıyor.
“Bu taktik, tehdit aktörlerinin yalnızca geçerli e-posta adreslerinden bilgi toplamaya odaklanmasını sağlıyor. Böylece işe yarar kimlik bilgisi elde etme oranı ciddi ölçüde artıyor,”
— Cofense.
Bu yöntem, çok sayıda kullanıcıya rastgele gönderilen klasik “spray-and-pray” saldırılarından farklı olarak, daha sofistike ve hedefli bir yaklaşım olan gelişmiş spear-phishing tekniğiyle yürütülüyor. Amaç, sadece gerçekten var olan ve aktif olarak kullanılan hesapları hedeflemek.
Senaryo oldukça zekice: Kurban sahte bir giriş formuna e-posta adresini girdiğinde, sistem bu adresi saldırganın veritabanıyla karşılaştırıyor. Eşleşme varsa, sahte giriş ekranı gösteriliyor. Ancak adres listede yoksa kullanıcı ya hata mesajı alıyor ya da analiz sistemlerini kandırmak için Wikipedia gibi zararsız bir sayfaya yönlendiriliyor.
Bu doğrulama süreci genellikle phishing kitlerine entegre edilen API ya da JavaScript tabanlı kontrol sistemleriyle otomatik olarak yapılıyor.
“Bu yöntem, saldırının doğruluğunu artırıyor. Elde edilen bilgiler, gerçekten aktif ve kullanılabilir hesaplara ait olduğu için değer kazanıyor. Bu da ister karaborsa satış, ister başka saldırılar için çok daha işe yarar veriler anlamına geliyor,”
— Cofense.
Üstelik bu akıllı doğrulama süreci, otomatik analiz sistemleri veya sandbox güvenlik çözümleri tarafından tespit edilmesini de zorlaştırıyor.
“Bu kadar hedefe odaklı yapılan bir saldırı, saldırganların yakalanma riskini düşürüyor ve kampanyanın ömrünü uzatıyor,”
— Cofense.
Cofense’in dikkat çektiği bir diğer örnek saldırı senaryosu da oldukça yaratıcı. Bu saldırıda, kurbanlara dosya silinme uyarısı içeren bir e-posta gönderiliyor. E-postadaki bağlantı, gerçekten files.fm gibi meşru bir dosya paylaşım sitesine yönlendiriyor.
İşin ilginç kısmı, açılan PDF dosyasında kullanıcılara iki seçenek sunuluyor: ön izleme ya da indir. Ancak hangi seçeneği seçerseniz seçin, sonuç aynı.
Ön izleme seçeneğinde kullanıcı, sahte bir Microsoft giriş ekranına yönlendirilip bilgilerinden ediliyor. İndirme seçeneğinde ise sözde OneDrive uygulaması altında gizlenmiş olan ScreenConnect adlı uzaktan kontrol yazılımı bilgisayara yükleniyor.
“Sanki saldırgan, kullanıcıya ‘hangi zehri istersin?’ diye sorar gibi bir tuzak kurmuş. İki seçenek de farklı yollarla aynı hedefe gidiyor,”
— Cofense.
Son olarak, bu saldırıların bir başka varyasyonu daha dikkat çekiyor: vishing (sesli dolandırıcılık), uzaktan erişim araçları ve sistemde zaten var olan uygulamaların kötüye kullanılması gibi yöntemlerle gerçekleştirilen çok aşamalı, karmaşık saldırılar.
“Saldırgan, Microsoft Teams üzerinden gönderdiği zararlı PowerShell komutlarıyla sisteme ilk erişimi sağladı. Ardından Quick Assist aracıyla kurbanın cihazına uzaktan bağlandı,”
— Ontinue.
“Son adımda TeamViewer gibi imzalı yazılımlar kullanıldı; içine gömülen kötü amaçlı DLL dosyaları ve Node.js tabanlı JavaScript arka kapılarıyla sistemde kalıcı hale gelindi.”



