Microsoft Teams Üzerinden Vishing Saldırıları Chaos Fidye Yazılımına Yol Açıyor – Veri Sızıntısı

Microsoft Teams Aramaları Chaos Fidye Yazılımı Saldırısı Başlattı

Siber saldırganlar, kendilerini BT destek personeli olarak tanıtarak Microsoft Teams üzerinden yaptıkları sesli görüşmelerle kurumsal ağlara sızıyor ve Chaos fidye yazılımını yayıyor. Sophos tarafından STAC4749 olarak izlenen kampanya, özellikle Kuzey Amerika'daki kuruluşları hedef alıyor.

Microsoft Teams logosu üzerinde bir telefon ahizesi ve bir kilit simgesi

Ne Oldu

Siber güvenlik firması Sophos, kurumsal iletişim platformu Microsoft Teams'in yeni ve endişe verici bir saldırı zincirinin merkezinde olduğunu ortaya çıkardı. STAC4749 olarak adlandırılan bu kampanyada, siber saldırganlar kendilerini şirketlerin BT destek veya yardım masası personeli olarak tanıtıyor. Hedef seçtikleri çalışanlarla Microsoft Teams üzerinden hem yazılı hem de sesli iletişim kurarak güvenlerini kazanıyor ve ardından tüm kurumsal ağı tehdit eden Chaos fidye yazılımını devreye sokuyorlar. Şubat ve Haziran 2026 tarihleri arasında yürütülen bu sofistike sosyal mühendislik kampanyası, onlarca kuruluşu hedef aldı.

Yapılan analizlere göre, bu saldırılardan en az üçü, saldırganların nihai hedefine ulaşarak Chaos fidye yazılımını başarılı bir şekilde dağıtmasıyla sonuçlandı. Özellikle bir vakada, saldırganların ilk erişimi sağladıktan sonra sadece 17 saat gibi kısa bir süre içinde ağdaki dosyaları şifrelemeye başlaması, saldırının ne kadar hızlı ve yıkıcı olabileceğini gösteriyor. Bu yöntem, geleneksel kimlik avı e-postalarının ötesine geçerek, çalışanların günlük iş akışlarının bir parçası olan ve genellikle güvenli kabul edilen bir platformu kullanıyor. Saldırganlar, Teams'in sesli arama özelliğini kullanarak gerçekleştirdikleri bu saldırılara 'vishing' (voice phishing) adını veriyor ve bu sayede ikna kabiliyetlerini artırarak hedeflerini daha kolay manipüle ediyorlar.

Ele Geçirilen Veriler

Kaynak raporda, saldırganların veri sızdırıp sızdırmadığına dair spesifik bir bilgi bulunmuyor. Saldırının ana hedefi, Chaos fidye yazılımını dağıtarak dosyaları erişilemez hale getirmek ve karşılığında fidye talep etmek olarak görünüyor. Fidye yazılımı saldırılarında, dosyaların şifrelenmesinin yanı sıra, kurbana baskı yapmak amacıyla hassas verilerin çalınması (çifte şantaj) yaygın bir taktiktir. Ancak Sophos'un raporu, STAC4749 kampanyasının bu aşamasına odaklanmıyor. Saldırının birincil etkisinin, şifrelenen dosyalar nedeniyle yaşanan operasyonel kesintiler ve potansiyel finansal kayıplar olduğu belirtiliyor.

Saldırı Nasıl Gerçekleşti

Saldırganların izlediği yol, dikkatle planlanmış birkaç aşamadan oluşuyor. Bu zincir, insan psikolojisini hedef alan sosyal mühendislik ile teknik becerinin birleşimiyle oldukça etkili hale geliyor.

1. Aşama: Kimlik Taklidi ve İlk Temas

Saldırganlar, işe harici Microsoft Teams hesapları oluşturarak başlıyor. Bu hesapları, hedef şirketin BT yardım masası veya destek ekibinden bir çalışana aitmiş gibi gösteriyorlar. Geçmişteki benzer saldırılarda saldırganlar genellikle Microsoft'un kendi `onmicrosoft.com` alan adını kullanarak sahte kiracılar oluştururken, STAC4749 kampanyası bu noktada farklılaşıyor. Saldırganlar, daha inandırıcı görünmek için '.top' uzantılı ve BT ile ilgili gibi görünen özel alan adları satın alıyor. Sophos tarafından paylaşılan örnek alan adları arasında sequrityupdate[.]top, scan-security[.]top, system-connect[.]top, corp-connect[.]top ve supportsoft[.]top gibi isimler yer alıyor. Bu alan adları, kurumsal bir güvenlik güncellemesi veya destek hizmeti izlenimi vererek hedefin şüphelenmesini engelliyor.

Ayrıca, bu sahte kimlikleri daha da güçlendirmek için Anthony Brooks, Dylan Harper, Ethan Parker ve Jason Mitchell gibi yaygın ve güvenilir görünen isimler kullanıyorlar. Her bir sahte kimliğin, belirli bir sahte alan adıyla eşleştirildiği gözlemleniyor. Bu hazırlıkların ardından hedef seçtikleri çalışana Teams üzerinden bir sohbet isteği gönderiyor ve ardından sesli bir görüşme başlatıyorlar.

2. Aşama: Vishing ve Uzaktan Erişim

Sesli görüşme (vishing), saldırının en kritik anı. Sophos'un gözlemlerine göre bu aramalar 90 saniye ile 20 dakikadan fazla sürebiliyor, ancak çoğu görüşme ortalama iki ila iki buçuk dakika içinde tamamlanıyor. Bu kısa süre, saldırganların hazırlıklı, kendinden emin ve ikna edici olduğunu gösteriyor. Görüşme sırasında sahte BT personeli, çalışanın bilgisayarında acil bir güvenlik sorunu olduğunu veya bir güncelleme yapılması gerektiğini iddia ederek onu bir uzaktan destek oturumu başlatmaya ikna ediyor.

Bu amaçla başlangıçta Microsoft'un meşru uzaktan yardım aracı olan Quick Assist'i kullanmayı tercih ediyorlar. Ancak, birçok şirketin güvenlik politikaları gereği Quick Assist'i engellediğini veya kısıtladığını fark ettiklerinde strateji değiştiriyorlar. Nisan ayından itibaren, daha az bilinen ve kurumsal engelleme listelerinde yer alma olasılığı daha düşük olan bulut tabanlı RemSupp adlı uzaktan yönetim aracına geçiş yapıyorlar. Çalışan bu araçlardan birini kurup saldırgana erişim izni verdiğinde, saldırganlar kurbanın cihazında tam kontrol sahibi oluyor.

3. Aşama: Kötü Amaçlı Yazılımın İndirilmesi ve Kalıcılık

Uzaktan erişim sağlandıktan sonra saldırganlar, komut satırı aracı PowerShell'i kullanarak bir arka kapı (backdoor) yazılımını kurbanın bilgisayarındaki `%AppData%` klasörüne indiriyor. Bu kötü amaçlı yazılım, sistemi profilliyor, kalıcılık mekanizmaları kuruyor ve saldırganlara ağa sürekli erişim imkanı sağlıyor.

Saldırganlar, tespit edilmemek için kurdukları kalıcılık mekanizmalarını meşru sistem bileşenleri gibi gizliyor. Örneğin, Windows Kayıt Defteri'nde (Registry) oluşturdukları kötü amaçlı girdilere "Realtek HD Audio", "Realtek Audio UHD" ve "WinAudio life2" gibi isimler vererek, bunların ses sürücülerine ait standart bileşenler olduğu izlenimini yaratıyorlar.

4. Aşama: Yanal Hareket ve Fidye Yazılımının Dağıtımı

Fidye yazılımı dağıtımıyla sonuçlanan vakalarda, saldırganlar ilk eriştikleri cihazdan ağın geri kalanına yayılmak için ek adımlar atıyor. Ağ içinde kalıcı ve yedekli bir erişim sağlamak amacıyla DWAgent veya AnyDesk gibi ek uzaktan erişim araçları kuruyorlar. Ayrıca, ağdaki diğer sistemlere sızmak için ele geçirdikleri cihazlarda Uzak Masaüstü Protokolü'nü (RDP) etkinleştirmeye çalışıyorlar. Bu yanal hareket kabiliyeti, tek bir çalışanın hatasının tüm şirketin verilerini tehlikeye atmasına neden oluyor. Son aşamada ise, ağ genelinde yeterli erişimi sağladıklarında Chaos fidye yazılımını dağıtarak dosyaları şifreliyorlar.

Etkilenenler Kim

Sophos'un raporuna göre, kampanya coğrafi olarak büyük ölçüde Kuzey Amerika'ya odaklanmış durumda. Saldırıların yaklaşık %95'i bu bölgedeki kuruluşları hedef alıyor. Bu oranın %50'si Kanada'daki, %45'i ise Amerika Birleşik Devletleri'ndeki şirketlerden oluşuyor. Saldırganların hedef seçtiği sektörler ise oldukça çeşitli. En çok saldırıya maruz kalan sektörler arasında hizmet, imalat, enerji, inşaat ve mühendislik bulunuyor. Bu çeşitlilik, saldırganların belirli bir sektöre odaklanmak yerine, zayıf güvenlik halkasına sahip herhangi bir kuruluşu hedefleyebileceğini gösteriyor.

Ne Yapabilirsin

Bu tür sosyal mühendislik odaklı saldırılara karşı korunmak, hem teknik önlemler hem de çalışan farkındalığı gerektirir:

  • Çalışan Eğitimi: Çalışanları, özellikle harici hesaplardan gelen beklenmedik Microsoft Teams mesajları ve aramaları konusunda uyarın. Gerçek BT destek personelinin asla bu şekilde ilk teması kurmayacağını ve kişisel bilgi veya uzaktan erişim talep etmeyeceğini vurgulayın.
  • Doğrulama Prosedürleri: BT departmanından geldiği iddia edilen herhangi bir talebi, bilinen ve resmi bir kanal (örneğin, şirketin dahili telefon numarası veya destek portalı) üzerinden doğrulama alışkanlığı kazandırın.
  • Uygulama Kontrolü: Microsoft Quick Assist, RemSupp, AnyDesk gibi uzaktan erişim araçlarının kullanımını kısıtlayın. Gerekli değilse, bu uygulamaları kurumsal uygulama engelleme listelerine ekleyin.
  • PowerShell Gözetimi: PowerShell kullanımını izleyin ve kısıtlayın. Özellikle internetten dosya indiren veya şüpheli komutlar çalıştıran PowerShell aktiviteleri için uyarı mekanizmaları oluşturun.
  • Kalıcılık Noktalarını İzleme: Saldırganların kullandığı yöntemlere karşı hazırlıklı olun. Özellikle ses sürücüsü gibi görünen şüpheli Kayıt Defteri (Registry) girişlerini düzenli olarak denetleyin.

Şirket Ne Diyor

Haber, siber güvenlik şirketi Sophos'un analiz ve raporuna dayanmaktadır. Sophos, STAC4749 olarak izlediği bu tehdit aktörünün Şubat ve Mayıs ayları arasında saldırı zincirini sürekli olarak değiştirdiğini ve yöntemlerini geliştirdiğini belirtiyor. Bu durum, saldırganların dinamik ve adapte olabilen bir yapıya sahip olduğunu göstermektedir. Kaynak makalede, saldırıların hedef aldığı Microsoft Teams platformuyla ilgili olarak Microsoft'tan bir açıklama yer almamaktadır.

Kaynak

https://www.bleepingcomputer.com/news/security/microsoft-teams-vishing-attacks-lead-to-chaos-ransomware-attacks/

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.