Siber suçluların üretim şirketlerine saldırmaya çalıştığı yeni bir hedefli kimlik avı saldırı kampanyası tespit ettik. Bu saldırı, çok aşamalı bir yaklaşım kullanıyor. Saldırganlar, kimlik avı bağlantısını doğrudan göndermeden önce, kurbanın gardını düşürmek amacıyla onunla yazışmaya başlıyorlar. Görünüşe göre e-posta metinleri büyük dil modelleri kullanılarak oluşturulmuş. Bu yazı yazıldığı sırada saldırı hâlâ devam ediyordu; bu nedenle tetikte olmanızı tavsiye ederiz!
Kimlik Avı Dolandırıcılığı
Saldırganlar, potansiyel müşterilermiş gibi davranmaya çalışıyor. E-postalar, ücretsiz e-posta hizmetlerinde kayıtlı adreslerden geliyor. Bu hizmetlerin bilinen kötü bir itibarı yok ve genellikle, özellikle küçük şirketler tarafından iş yazışmaları için kullanılıyor. Kurbanın ana dili ne olursa olsun (Rusya, Çek Cumhuriyeti, Malezya ve Mısır’daki şirketleri hedef alan saldırılar gördük), saldırganların e-postaları her zaman İngilizce yazılmış oluyor.
İlk e-postada saldırganlar, gerçek ürün adlarını örnek göstererek sunulan ürünlerle ilgili sorular soruyorlar. Bu durum, saldırılar için kapsamlı bir hazırlık yapıldığını gösteriyor. Saldırganlar, benzer profillere sahip üretim şirketlerine aynı e-postaları göndermiyor; bunun yerine, her bir kurban hakkında çevrimiçi ortamda kamuya açık bilgileri titizlikle araştırıyor. İlk e-postaya bir yanıt gelirse, saldırganlar yazışmaya devam ediyor. Bazen asıl hedeflerine, yani kurumsal e-posta hesaplarından kimlik bilgilerini ele geçirmeye doğrudan geçmeden önce, dikkatleri başka yöne çekmek amacıyla bazı ayrıntıları açıklığa kavuşturdukları veya ek sorular sordukları birkaç mesaj alışverişinde bulunuyorlar. Ancak çoğu zaman, kimlik avı bağlantısını daha ikinci e-postada gönderiyorlar.
Saldırganlar, ilgilendiklerini iddia ettikleri bir ürünün ayrıntılı teknik özelliklerini gönderiyor, ürünün bir taslağa göre oyulup oyulamayacağını soruyor ya da başka bir bahane uydurarak kurbanın kendilerinin gönderdiği dosyayı açmasını sağlamaya çalışıyor.
Kimlik avı web sitesi
Aslında, ortada hiç dosya yok. Kurban bağlantıya tıkladığında açılan kimlik avı sitesi, PDF belgeleriyle çalışmak için kullanılan popüler bir bulut hizmetini taklit ediyor. “İndir” düğmesi, kurbanın gizli dosyaya erişmek için iş e-posta adresini ve parolayı girmesinin istendiği bir oturum açma formuna yönlendiriyor. Elbette, bu “güvenlik amacıyla” yapılmakta. Hedef şirketteki bir çalışan, tamamen alakasız ve gerçekliğini doğrulama imkanı olmadığı açık olan bir web sitesine kurumsal giriş bilgilerini neden girdiğini sorgulamazsa, e-posta adresi ve ilişkili parolası saldırganların sunucusuna gönderiliyor.
Nasıl güvende kalınabilir?
Günümüzün kimlik avı saldırıları giderek daha karmaşıklaşıyor ve saldırganların yapay zeka araçlarını kullanması sayesinde daha da inandırıcı hale geliyor. Bu nedenle, her şeyden önce, çalışanların Güvenlik Farkındalığını düzenli aralıklarla artırmayı her zaman tavsiye ediyoruz. Ayrıca, bu bilgileri mümkün olduğunca az sıklıkta uygulamaya koymak zorunda kalmalarını sağlamak için, e-posta ağ geçidi düzeyinde bir güvenlik çözümünün devreye alınması da kritik bir adımdır. Özellikle, Kaspersky Secure Mail Gateway ürünümüz, saldırganlar asıl kimlik avı girişimine geçmeden önce bile bu kimlik avı saldırısını tespit eder.
kimlik avı

İpuçları