İşletme e -posta uzlaşma (BEC) saldırılarında uzmanlaşmış ve TA4903 olarak izlenen bir hacker çetesi, çeşitli ABD hükümet kuruluşlarını, sahte teklif süreçlerine bağlantılar taşıyan kötü amaçlı dosyalar açmaya yönelik hedefleri cezbetmek için taklit ediyor.
Analistleri kampanyayı izleyen Proofpoint'e göre, tehdit aktörleri ABD Ulaştırma Bakanlığı, ABD Tarım Bakanlığı (USDA) ve ABD Küçük İşletme İdaresi'ni (SBA) taklit ediyor.
E-posta güvenlik şirketi ayrıca tehdit oyuncusunun en az 2019'dan beri aktif olduğunu, ancak 2023'ten bu yana ve 2024 yılından bu yana faaliyetlerini yoğunlaştırdığını bildirmektedir. En son gözlemlenen taktik, PDF belge eklerinde QR kodlarının kullanılmasıdır.
PDF'ler sahte organizasyondan sonra temalıdır, ancak tutarlı bir tasarım izler. Ayrıca, hepsi Nijeryalı kökene işaret eden bir yazar adı da dahil olmak üzere aynı meta verilere sahiptir.
QR kodlarını tarayan alıcılar, kimliğe bürünmüş ABD hükümet kurumlarından resmi portallara benzemek için hazırlanmış kimlik avı alanlarına yönlendirilir.
Kimlik avı mesajındaki cazibeye bağlı olarak, alıcılar kimlik bilgilerini girmeleri istenen O365 oturum açma sayfalarına yönlendirilebilir.
TA4903 geçmişte 'EvilProxy' üzerine baypas çok faktörlü kimlik doğrulama (MFA) koruması için güveniyordu, ancak Proofpoint, ters proxy kullanımının bu yıl gözlemlenmediğini belirtiyor.
Proofpoint’in zaman içindeki gözlemlerine dayanarak ve Şirket'in kimlik avı sitelerinde dikilen hesap kimlik bilgilerini izlemesinden dayanarak, TA4903'ün etkinliği tamamen finansal olarak motive edilir ve aşağıdaki taktikleri içerir:
İlk olarak 2023'ün ortalarında gözlemlenen birkaç durumda, tehdit oyuncusu finans departmanındaki personeli ödeme ayrıntılarını güncellemeye kandırmak için bir siber saldırı temasını kullandı.
Bu mesajlar, hedefin ortak kuruluşlarının tehlikeye atılmış e -posta hesaplarından veya bunlara çok benzeyen adreslerden teslim edildi.
TA4903, çok çeşitli kuruluşlara yönelik büyük ölçekli e-posta kampanyaları başlatarak küresel olarak kuruluşlar için önemli bir tehdit oluşturur. Genellikle yüksek hacimli e-posta kampanyaları ile ABD'deki kuruluşları hedefler.
Proofpoint'e göre, TA4903'ün çeşitli sektörlerdeki devlet kuruluşlarına ve özel kuruluşlara benzeyen alan adlarını kaydettiği bilinmektedir.
Bununla birlikte, araştırmacılar TA4903'ün son zamanlarda ABD hükümet kuruluşlarını taklit etmekten küçük işletmeleri taklit etmeye kadar değiştiğini fark ettiler, ancak anahtarın geçici mi yoksa daha uzun vadeli bir değişiklik olup olmadığı belirsiz.
Aktör
Birden fazla adım içeren BEC saldırılarının karmaşıklığı, tespit için çeşitli fırsatlar sağlar. Bu nedenle, kapsamlı, çok katmanlı bir güvenlik stratejisinin benimsenmesi, bu tehditleri azaltmak için en etkili yöntemdir.
MITM kimlik avı saldırısı, saldırganların kilidini açmasına ve bir Tesla'yı çalmasına izin verebilir
İsviçre: Fidye Yazılımı Oyun 65.000 hükümet belgesi
Kanada'nın kara para aklama karşıtı ajansı Cybertack'ten sonra çevrimdışı
Hackerlar kimlik avı saldırılarında Windows NTLM kimlik doğrulama karmalarını çalın
Bilgisayar korsanları FCC'yi hedefleyin, Kripto Firmaları Gelişmiş Okta Kimlik Avı Saldırılarında
Kaynak: Bleeping Computer