Olay İçinde: Gelişmiş Bir Kimlik Yardım Saldırısının Ortaya Çıkarılması

1 yıl önce

Bu makale Varonis güvenlik uzmanı Tom Barnea tarafından yazılmıştır.

Kimlik avı saldırıları ile ilgili en son güvenlik farkındalık eğitiminizi düşünün. Muhtemelen, “O” harfini ve sıfır arasında ayrım yapmak gibi ince karakter farklılıklarını tanımlamak için şüpheli bağlantılara ve egzersizlere tıklamaktan kaçınmak hakkında yönergeler içermektedir.

Ne yazık ki, en acemi teknoloji kullanıcısının bile bir kimlik avı e -postasını kolayca tanıyabileceği zaman sona erdi. 

Son birkaç yılda, saldırganlar daha sofistike ve yaratıcı hale geldi. Yazım hataları ve dilbilgisi sorunları artık İngilizce konuşmayan tehdit aktörleri için bir endişe kaynağı değildir, çünkü AI'nın hızlı evrimi bu saldırıların kalitesine önemli ölçüde katkıda bulunmuştur.

Son zamanlarda Varonis, Veri Tespit ve Yanıt (MDDR) Adli Tıp Ekibi, kötü niyetli bir e -postanın bir tehdit oyuncusunun kuruluşa erişmesini sağladığı akıllı bir kimlik avı kampanyasını araştırdı.

Bu blog yazısı, tehdit oyuncunun tespitten kaçınmak ve araştırmamız sırasında keşfedilen IOC'leri paylaşmak için kullandığı taktikleri ortaya çıkaracak. 

İngiltere merkezli bir sigorta müşterisi benzersiz bir kimlik avı saldırısı ile karşı karşıya kaldı. Bir ABD IP adresinden oluşturulan bir silme kuralı, bir yönetici yöneticisinin posta kutusunda bulunduğunda başladı. “A” olarak adlandırılan bu kural, e -posta adresinde belirli bir anahtar kelime içeren e -postaları kalıcı olarak sildi. 

Müşteri saldırıya karşı uyarıldıktan sonra, Varonis MDDR ekibi “ML Ödeme #05323” ve gönderen adlı kimlik avı e -postasını belirledi. Tüm e -posta alıcılarını, cevap verenleri, bunu bildirenleri ve tehdit oyuncusu alanıyla diğer iletişimleri haritaladık. Bu kapsamlı elektronik tablo, olay muhafazası için çok önemliydi. 

Başlangıçta, tek uzlaşma göstergelerimiz, alıcının e -posta adresi ve genel bir Microsoft IP olduğu ortaya çıkan ve bu nedenle bu durumda çok yararlı olmayan silme kuralı oluşturma etkinliğinin kaynak IP'si idi. 

Bununla birlikte, kimlik avı e -postasının güvenilir bir gönderenden geldiğini keşfettiğimizde soruşturma ilginç bir dönüş yaptı: daha önce müşterimizin çalışanlarıyla iletişim kurmuş olan büyük bir uluslararası nakliye şirketinin CEO'su. Tehdit oyuncusu muhtemelen daha fazla kuruluşa zarar vermek için CEO'nun e -posta hesabını tehlikeye attı.

Silme kuralındaki belirli anahtar kelime, gönderenin etki alanının bir parçasıydı. Bu alan adına veya bu alandan tüm e -postaları silmek için tasarlanmıştır, iz bırakmaz. Bir sonraki adım, kimlik avı metodolojisini anlamak için orijinal EML dosyasını analiz etmekti. 

Orijinal kimlik avı e -postası kuruluştaki 26 alıcıya gönderildi. Bir PDF dosyası eklemek yerine, e -posta, AWS sunucusunda barındırılan bir PDF'ye bir bağlantı içeriyordu. 

PDF, gönderenin bir dosya paylaştığını gösteren resmi bir onedrive mesajı gibi görünüyordu. Bir siber güvenlik uzmanı e-postayı bir kimlik avı denemesi olarak tanımlayabilirken, yüksek kaliteli mesaj ortalama kullanıcıyı kolayca aldatabilir. 

İlginç bir şekilde, PDF bağlantısı “atoantibot” ifadesini içeriyordu. ATO, hesap devralmayı temsil ediyor. İlk bakışta, bağlantı ATO saldırılarına karşı korunmuş gibi görünüyordu, ancak kimlik avı girişimi sonuçta tam tersiydi. Bu “hacker mizahı” makalenin ilerleyen bölümlerinde tekrar gözden geçirilecek. 

Saldırının bir kısmını geliştirmek için, tehdit oyuncusu, geliştiricilerin uygulamaları ve web sitelerini kolayca oluşturmasına, dağıtmasına ve ölçeklendirmesine olanak tanıyan birleşik bir bulut platformu olan kamu platformu renderini kullandı. Meşru bir platformdan yararlanarak, saldırgan kötü niyetli faaliyetlerini sorunsuz bir şekilde karıştırdı ve e -posta güvenlik sistemlerinin tehdidi algılamasını zorlaştırdı. 

“Paylaşılan belgeyi görüntülemek” için tıkladıktan sonra kullanıcı, sahte bir Microsoft kimlik doğrulama sayfası olan “login.siffinance [.] Com” olarak yönlendirildi. Bu noktada, kurban kimlik bilgilerine girdiğinde, saldırgan hedefine ulaştı. Kullanıcı daha sonra resmi Microsoft ofis sitesine yönlendirildi ve olayı bir aksaklık gibi görünüyor.

Yukarıda belirtilen “hacker mizahına” geri dönen saldırgan, kötü niyetli alanı devre dışı bıraktı (veya devre dışı bıraktı), ancak bugün erişmeye çalışırsanız, rickrolling olarak bilinen popüler bir internet şaka yönlendiriyor.

Kimlik avı sayfasında kimlik bilgileri girdikten sonra, kurban saldırganın e -postasına açıklanamaz bir şekilde yanıt verdi. Ancak, müşteri gönderilen e -postayı alamadığından, mesajın içeriği bir gizemdir. İki dakika sonra, kurbanın İngiltere'de olmasına rağmen, ABD IP adresinden (138.199.52 [.] 3) başarılı bir giriş tespit edildi. Bu “imkansız seyahat” saldırganın erişimini doğruladı.

Neyse ki, müşterimizin güvenlik ekibi hızlı hareket etti, hesabı devre dışı bıraktı, oturumu sona erdirdi ve kullanıcının kimlik bilgilerini 30 dakika içinde sıfırladı. Saldırganın başarıyla elde ettiği tek eylem bir silme kuralı oluşturmaktı. 

Soruşturmamız, bu olayın birden fazla şirketi hedefleyen daha geniş bir kimlik avı kampanyasının bir parçası olduğunu ortaya koydu. Saldırgan, tespit ve soruşturmayı zorlaştıran birkaç sofistike taktik kullandı: 

Siber güvenlikte olduğu gibi, süreç kullanıcıların güvenlik bilinci ile başlar ve biter. Ortalama bir kullanıcının sofistike kimlik avı e -postalarını tanıması zor olsa da, kullanıcılarınızı bu tuzaklara düşmekten kaçınmalarına yardımcı olmak için eğitebileceğiniz en iyi uygulamalar vardır: 

Aşağıda, kimlik avı ve hesap alma saldırılarına karşı korunmanıza yardımcı olacak birkaç teknik adım bulunmaktadır: 

Varonis, siber adli tıp araştırmaları için kapsamlı bir araç sağlayarak gerçek zamanlı e-posta ve tarama etkinlikleri ve kullanıcı ve veri etkinlikleri izler. Bu, kuruluşunuzu hedefleyen bir kimlik avı kampanyasının etkisini ve potansiyel risklerini hızlı bir şekilde belirlemenizi sağlar.

Varonis MDDR ekibi, 7/24/365 veri güvenliği uzmanlığı ve olay yanıtı sunarak neredeyse her güvenlik endişesi için sürekli destek sağlar. 

Varonis'i eylemde görmek ister misiniz? Bugün bir demo planlayın.

Bu makale başlangıçta Varonis blogunda yayınlandı.

Varonis tarafından sponsorlu ve yazılmıştır.

Kaynak: Bleeping Computer

More Posts