Son günlerde Google ve internet istihbarat verileri, fidye arayan siber korsanların son bir ay içinde ABD'deki önde gelen finans kuruluşlarına ve şirketlere yönelik saldırılar gerçekleştirdiğini ortaya koydu. Bu korsanlar, Blackstone, KKR ve Apollo gibi büyük şirketlerin adını kullanarak 72 sahte internet sitesi oluşturmuşlardır.
Fidye Arayan Korsanların Yöntemleri Neler?
Yapılan araştırmalar, korsanların telefon aramaları yoluyla çalışanların parolalarını çalmayı hedeflediğini göstermektedir. Bu kapsamda, özel sermaye şirketleri ve finans kuruluşlarında çalışan personelin bilgilerini ele geçirmek amacıyla tasarlanmış sahte internet siteleri kullanılmıştır. Hedef alınan yapılar arasında Blackstone, Bridgewater Associates, Apollo Global Management ve Bain Capital gibi önemli kurumlar yer almaktadır.
Google tarafından yayımlanan blog yazısında, bu siber saldırı kampanyasını yürüten korsanların Redact, Pink, Falcon ve Helix gibi çeşitli isimler altında faaliyet gösterdiği belirtilmiştir. Ayrıca, bazı kurumların siber korsanlara fidye ödemek zorunda kaldığı bilgisi de raporda yer almaktadır.
Korsanların Hedefleri Değişti Mi?
Alphabet çatısı altında faaliyet gösteren Google, siber korsanların son dönemde odak noktalarını özel sermaye şirketlerine, hukuk bürolarına ve finansal derecelendirme kuruluşlarına çevirdiğini duyurmuştur. Google Tehdit İstihbarat Grubu Kıdemli Tehdit Analisti Austin Larsen, korsanların genellikle yüksek finansal getirileri olan sektörleri hedef aldığını ve bu girişimlerinde çoğu zaman başarılı olduklarını ifade etmiştir.
Larsen, bu şirketlerin elinde, çalındığı takdirde sızdırılmasını önlemek için fidye ödemeyi kabul edecekleri hassas verilerin bulunduğunu düşündüklerini belirtmiştir. Ancak, hedef alınan şirketlerin adları raporda yer almamaktadır.
Sosyal Mühendislik Yöntemleri Kullanılıyor
Google'a göre, korsanlar titizlikle kurgulanmış sosyal mühendislik yöntemlerine başvurmaktadır. Şirketlerin bilgi işlem destek ekibinden aradıklarını belirterek çalışanlara ulaşan korsanlar, bazı durumlarda arayan numara kısmında kurumun gerçek destek hattı numarasını göstermektedir. Çalışanlara sistem şifrelerini veya çok faktörlü kimlik doğrulama kodlarını acilen güncellemeleri gerektiği yönünde sahte talimatlar verilmektedir.
Bu süreçte, çalışanlar sahte internet sitelerine yönlendirilmekte ve şifrelerini girdiklerinde korsanlar, güvenlik kodunu telefon görüşmesi esnasında ele geçirmektedir. Larsen, bu taktiğin son derece etkili olduğunu vurgulamakta ve gelişmiş olarak nitelendirilmesinin yanlış olacağını ifade etmektedir.
Siber korsan gruplarına doğrudan ulaşılamadığı için, bu grupların kimler olduğu ve aralarındaki ilişkinin niteliği belirsizliğini korumaktadır. Ancak, farklı isimler altında hareket etmelerine rağmen grupların ortak bir altyapı üzerinden birbirine bağlı göründüğü aktarılmaktadır.
Sonuç olarak, siber korsanlar, finans kurumlarına yönelmeden önce birçok farklı sektörü hedef almışlardır. Kayıtlar, korsanların yalnızca son beş hafta içinde 200'den fazla şirket için dijital tuzaklar kurduğunu göstermektedir. Bu durum, siber güvenlik alanında alınması gereken önlemleri bir kez daha gündeme getirmiştir.
