Microsoft yeni bir kimlik avı kampanyasıyla karşı karşıya. Yüzlerce Azure hesabı, büyük bir kimlik avı saldırısında siber suçluların eline geçti.
Microsoft AzureAmerikan şirketinin bulut bilişim platformu, büyük bir kimlik avı kampanyasının hedefi oldu. ProofPoint araştırmacılarına göre Kasım 2023'ün sonlarında keşfedilen saldırı, onlarca çalışma alanı Microsoft Azure. Operasyon sırasında yüzlerce hesap siber suçlular tarafından ele geçirildi.
Ayrıca okuyun: Microsoft, bilgisayar korsanları tarafından büyük ölçüde ele geçirilen bir Windows aracını devre dışı bırakıyor
Kötü amaçlı bağlantı içeren kimlik avı e-postaları
Bilgisayar korsanları kullanıcıları tuzağa düşürmek için tekerleği yeniden icat etmediler. Aslında kurbanlarına gönderilen e-postalara sahte bağlantılar yerleştirdiler. ProofPoint özellikle “Belgeyi görüntüle” başlıklı bir bağlantı içeren bir e-posta tespit etti. İlgisini çeken kurban bu bağlantıya tıklayacak ve işte o zaman tuzak kapanacaktır.
Siber suçlular hedefi otomatik olarak şuraya yönlendirir: Kimlik avı için tasarlanmış bir web sayfası. Bu sayfa, belgeyi görüntülemek için kullanıcılardan Microsoft kimlik bilgilerini girmelerini isteyecektir. Bilgisayar korsanları daha sonra iletilen verileri topluyor ve bu da onlara Azure hesabına tam erişim sağlıyor.
Soruşturmanın ardından ProofPoint, bilgisayar korsanlarının satış direktörleri, hesap yöneticileri ve finans yöneticileri gibi üst düzey pozisyonlara odaklandığını tespit etti. Üstelik korsanlar farklı pozisyonlarda saldırıya uğradıelde etmek üzere “Değerli kaynaklara ve sorumluluklara farklı düzeylerde erişim” bir şirketten.
Fark edilmeden gitme taktikleri
Erişim sağladıktan sonra siber suçlular “Finansal varlıklar, dahili güvenlik protokolleri ve kullanıcı kimlik bilgileri dahil olmak üzere hassas dosyaları yükleyin”. Ayrıca, güvenliği ihlal edilmiş hesabı şunu yapmak için kullanırlar: şirketin diğer üyelerine saldırmak. Saldırganların ilgi alanı esas olarak insan kaynakları ve finans departmanlarıdır. Para istemek için bu servislerle iletişime geçecekler. Son olarak ProofPoint, bilgisayar korsanlarının sahte e-postaları giden veya gelen kutusundan silmek gibi çeşitli taktikler kullanarak izlerini gizlediğini söylüyor.
Aynı zamanda siber suçlular da “birden fazla proxy, veri barındırma hizmetleri ve ele geçirilen alan adları” gerçek konumlarını gizlemek ve hedeflenen firmanın coğrafi konumuna uyum sağlamak. Ancak bir avuç hata, ProofPoint'in saldırının kaynağını belirlemesine olanak tanıdı. Görünüşe göre korsanlar “Ruslar ve Nijeryalılar”rapor ortaya koyuyor.
Microsoft hizmetleri kendilerini düzenli olarak bilgisayar korsanlarının hedefinde buluyor. Geçtiğimiz yaz Microsoft, Çinli siber casusların Azure'daki bir kusur nedeniyle çeşitli Outlook hesaplarından e-postalara eriştiğini açıklamıştı. Daha yakın zamanlarda Midnight Blizzard'ın Rus bilgisayar korsanları, Amerikan grubunun birkaç yöneticisinin hesaplarına sızmayı başardı.
🔴 01net'ten hiçbir haberi kaçırmamak için bizi Google Haberler ve WhatsApp'tan takip edin.
Kaynak :
Kanıt Noktası

Bir yanıt yazın