Hoşgeldin Misafir

Microsoft'tan Vergi Temalı E-Posta Saldırılarına Karşı Kritik Uyarı: PDF ve QR Kodlarla Gelen Tehlike

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
"Microsoft'tan Vergi Temalı E-Posta Saldırılarına Karşı Kritik Uyarı: PDF ve QR Kodlarla Gelen Tehlike"




7az0mud.png





Microsoft, vergi sezonunun yaklaşmasıyla birlikte artan siber saldırılara karşı kullanıcıları uyardı. Şirketin açıklamasına göre, son dönemde tespit edilen birçok oltalama kampanyası, e-posta eklerinde yer alan PDF dosyaları ve QR kodları üzerinden kötü amaçlı yazılımlar yaymayı amaçlıyor.


“Bu kampanyalar, URL kısaltma servisleri ve QR kodlar gibi yönlendirme yöntemleriyle birlikte, dosya barındırma servisleri ve işletme profili sayfaları gibi meşru platformları kötüye kullanarak tespit edilmekten kaçınıyor.” — Microsoft

Bu saldırıların merkezinde, kimlik bilgilerini ele geçirmek amacıyla kullanıcıları sahte giriş sayfalarına yönlendiren "RaccoonO365" isimli bir kimlik avı platformu yer alıyor. Bununla birlikte, uzaktan erişim trojanları (RAT) olan Remcos, Latrodectus, AHKBot, GuLoader ve BruteRatel C4 (BRc4) gibi zararlılar da bu kampanyalarla birlikte yayılıyor.


“6 Şubat 2025’te tespit edilen bir kampanya, ABD’de yüzlerce kullanıcıya vergi sezonu öncesinde zararlı içerikler içeren e-postalar gönderdi. Amaç, BRc4 ve Latrodectus yazılımlarını kurmaktı.” — Microsoft

PDF eklerinde yer alan bağlantılar, Rebrandly gibi servislerle kısaltılarak kullanıcıları sahte bir DocuSign sayfasına yönlendiriyor. Buradaki “İndir” butonuna tıklandığında ise sistem ve IP adresine göre zararlı içerikler indiriliyor.


“Eğer hedef sistem filtreleme kurallarına uygunsa, kullanıcıya bir JavaScript dosyası gönderiliyor. Bu dosya, daha sonra BRc4 yükleyicisini indirerek Latrodectus'u devreye sokuyor. Değilse, sadece zararsız bir PDF ile karşılaşıyor.” — Microsoft





1l72n7l.png





12-28 Şubat 2025 tarihleri arasında yürütülen ikinci kampanya, ABD'de mühendislik, bilişim ve danışmanlık sektörlerinden 2.300’den fazla kurumu hedef aldı. Bu kampanyada e-postaların gövdesinde içerik yer almazken, ekli PDF’lerde QR kodlar bulunuyordu.


“QR kodlar, RaccoonO365 platformuna ait sahte Microsoft 365 giriş sayfalarına yönlendiriyor ve kullanıcıların oturum bilgilerini çalmayı hedefliyor.” — Microsoft





902kk7n.png






AHKBot bulaşma zincirleri ise kullanıcının sahte bir Excel dosyasını indirmesiyle başlıyor. Dosya açıldığında ve makrolar etkinleştirildiğinde, ekran görüntüsü alan bir modül çalıştırılarak bu veriler dış bir sunucuya aktarılıyor.


GuLoader ise PDF içindeki bağlantıya tıklanmasıyla indirilen ZIP dosyası içindeki sahte .lnk dosyaları üzerinden sisteme bulaşıyor.


“.lnk dosyaları çalıştırıldığında PowerShell kullanılarak PDF ve .bat dosyaları indiriliyor. .bat dosyası da GuLoader’ı çalıştırarak son aşamada Remcos'u sisteme yüklüyor.” — Microsoft





k0px8n2.png






Storm-0249 grubuna atfedilen başka bir kampanyada ise, sahte Windows 11 Pro sayfaları üzerinden Latrodectus'un yeni sürümü dağıtıldı.


“Saldırganlar, bu sahte sayfalara trafik çekmek için büyük ihtimalle Facebook’tan yararlandı. Birçok örnekte yönlendirme bağlantılarının Facebook kaynaklı olduğu görüldü.” — Microsoft

“Latrodectus’un Şubat 2025’te gözlemlenen 1.9 sürümünde zamanlanmış görevler yeniden devreye alındı ve yeni komutlarla sistem komutlarının çalıştırılması sağlandı.” — Microsoft

Palo Alto Networks’e göre, QR kod kullanan bu saldırılar genellikle doğrudan zararlı alan adlarına yönlendirme yapmıyor. Bunun yerine, meşru sitelerdeki açık yönlendirme mekanizmaları kötüye kullanılıyor.


“Saldırganlar, doğrudan phishing alan adlarını içeren bağlantılar vermekten kaçınıyor. Bunun yerine, açık yönlendirmeleri olan meşru siteler üzerinden hedefe ulaşmayı tercih ediyorlar.” — Unit 42 (Palo Alto Networks)



Dikkat Çeken Diğer Saldırı Yöntemleri:


  • Counter-Strike 2 oyuncularını kandırmak için sahte tarayıcı pencereleri
  • MailChimp hesaplarını ele geçirerek toplu kötü amaçlı e-posta gönderimi
  • SVG dosyalarıyla filtreleri aşma ve sahte giriş sayfalarına yönlendirme
  • Adobe, DocuSign, Dropbox gibi güvenilir platformlar üzerinden saldırı
  • Spotify ve Apple Music gibi müzik servislerini taklit eden sahte e-postalar
  • Windows ve Mac cihazlar için sahte güvenlik uyarıları
  • Truva atı içeren sahte yazılım yükleyiciler
  • DarkCloud zararlısıyla İspanyol firmalara yönelik saldırılar
  • Romanya'daki kurumları hedefleyen Masslogger kampanyası



Kurumlar ve Kullanıcılar İçin Öneriler:


“Kurumlar, phishing’e karşı dayanıklı kimlik doğrulama sistemlerini benimsemeli, tarayıcılar üzerinden zararlı sitelerin engellenmesini sağlamalı ve ağ düzeyinde kötü amaçlı alan adlarına erişimi sınırlandırmalıdır.” — Microsoft