Üretim şirketlerine yönelik hedefli kimlik avı saldırıları

Bir kimlik avı saldırısı başlatmadan önce, saldırganlar kurbanla iletişime geçerler.

Üretim şirketlerine yönelik hedefli kimlik avı saldırıları

Siber suçluların üretim şirketlerine saldırmaya çalıştığı yeni bir hedefli kimlik avı saldırı kampanyası tespit ettik. Bu saldırı, çok aşamalı bir yaklaşım kullanıyor. Saldırganlar, kimlik avı bağlantısını doğrudan göndermeden önce, kurbanın gardını düşürmek amacıyla onunla yazışmaya başlıyorlar. Görünüşe göre e-posta metinleri büyük dil modelleri kullanılarak oluşturulmuş. Bu yazı yazıldığı sırada saldırı hâlâ devam ediyordu; bu nedenle tetikte olmanızı tavsiye ederiz!

Kimlik Avı Dolandırıcılığı

Saldırganlar, potansiyel müşterilermiş gibi davranmaya çalışıyor. E-postalar, ücretsiz e-posta hizmetlerinde kayıtlı adreslerden geliyor. Bu hizmetlerin bilinen kötü bir itibarı yok ve genellikle, özellikle küçük şirketler tarafından iş yazışmaları için kullanılıyor. Kurbanın ana dili ne olursa olsun (Rusya, Çek Cumhuriyeti, Malezya ve Mısır’daki şirketleri hedef alan saldırılar gördük), saldırganların e-postaları her zaman İngilizce yazılmış oluyor.

İlk e-postada saldırganlar, gerçek ürün adlarını örnek göstererek sunulan ürünlerle ilgili sorular soruyorlar. Bu durum, saldırılar için kapsamlı bir hazırlık yapıldığını gösteriyor. Saldırganlar, benzer profillere sahip üretim şirketlerine aynı e-postaları göndermiyor; bunun yerine, her bir kurban hakkında çevrimiçi ortamda kamuya açık bilgileri titizlikle araştırıyor. İlk e-postaya bir yanıt gelirse, saldırganlar yazışmaya devam ediyor. Bazen asıl hedeflerine, yani kurumsal e-posta hesaplarından kimlik bilgilerini ele geçirmeye doğrudan geçmeden önce, dikkatleri başka yöne çekmek amacıyla bazı ayrıntıları açıklığa kavuşturdukları veya ek sorular sordukları birkaç mesaj alışverişinde bulunuyorlar. Ancak çoğu zaman, kimlik avı bağlantısını daha ikinci e-postada gönderiyorlar.

Saldırganlar, ilgilendiklerini iddia ettikleri bir ürünün ayrıntılı teknik özelliklerini gönderiyor, ürünün bir taslağa göre oyulup oyulamayacağını soruyor ya da başka bir bahane uydurarak kurbanın kendilerinin gönderdiği dosyayı açmasını sağlamaya çalışıyor.

Bir kimlik avı bağlantısıyla biten bir e-posta zinciri

Bir kimlik avı bağlantısıyla biten bir e-posta zinciri

Kimlik avı web sitesi

Aslında, ortada hiç dosya yok. Kurban bağlantıya tıkladığında açılan kimlik avı sitesi, PDF belgeleriyle çalışmak için kullanılan popüler bir bulut hizmetini taklit ediyor. “İndir” düğmesi, kurbanın gizli dosyaya erişmek için iş e-posta adresini ve parolayı girmesinin istendiği bir oturum açma formuna yönlendiriyor. Elbette, bu “güvenlik amacıyla” yapılmakta. Hedef şirketteki bir çalışan, tamamen alakasız ve gerçekliğini doğrulama imkanı olmadığı açık olan bir web sitesine kurumsal giriş bilgilerini neden girdiğini sorgulamazsa, e-posta adresi ve ilişkili parolası saldırganların sunucusuna gönderiliyor.

Nasıl güvende kalınabilir?

Günümüzün kimlik avı saldırıları giderek daha karmaşıklaşıyor ve saldırganların yapay zeka araçlarını kullanması sayesinde daha da inandırıcı hale geliyor. Bu nedenle, her şeyden önce, çalışanların Güvenlik Farkındalığını düzenli aralıklarla artırmayı her zaman tavsiye ediyoruz. Ayrıca, bu bilgileri mümkün olduğunca az sıklıkta uygulamaya koymak zorunda kalmalarını sağlamak için, e-posta ağ geçidi düzeyinde bir güvenlik çözümünün devreye alınması da kritik bir adımdır. Özellikle, Kaspersky Secure Mail Gateway ürünümüz, saldırganlar asıl kimlik avı girişimine geçmeden önce bile bu kimlik avı saldırısını tespit eder.

İpuçları

Her iki paroladan biri (neredeyse) bir dakikadan kısa sürede kırıldı

İki yıl önce ilk kez gerçekleştirdiğimiz, karanlık ağda sızdırılan gerçek hayattaki parolaların kırılabilirliğine ilişkin çalışmamızı yeniden ele aldık. Sonuçlar düşündürücü: Parolaların neredeyse yarısı bir dakikadan kısa sürede kırılabilirken, beş paroladan üçü bir saatten az sürede kırılıyor. Güvenli olmayan parolalardan nasıl kurtulabiliriz?