Otel ve konaklama sektörüne yönelik siber saldırılar: Failler adından söz ettiriyor

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Microsoft, Asya ve Avrupa'da otel ve konaklama sektörüne yönelik bir saldırı dalgası gözlemledi. Bu yılın nisan ayından bu yana aktif. Ancak Microsoft, saldırıların kaynağını tam olarak belirleyemiyor; saldırıların arkasında kimin olduğu belli değil.

Duyurudan sonra devamını okuyun

Microsoft, bir blog yazısında, kötü amaçlı yazılım kampanyasının, fotoğraf adlandırma şemasına sahip .zip dosyalarına dayandığını bildirdi. Potansiyel kurbanları web tarayıcılarını kullanarak indiriyorlar. Arşivler, resim olarak gizlenmiş bağlantı dosyalarını (bağlantılar) içerir. Bir kurban örneğin çift tıklama başlatırsa, gizlenmiş PowerShell'e dayalı bir saldırı zinciri başlatır. Daha sonra bir Node.js teçhizatı yükler, kalıcılığı sağlamak için kendisini iki kez kayıt defterine yerleştirir ve standart bağlantı noktaları dışındaki bağlantı noktaları aracılığıyla komut ve kontrol (C2) sunucularıyla iletişim kurar.

Microsoft siber güvenlik araştırmacıları ayrıca saldırganların etkilenen makineleri enfeksiyondan sonra C2 sunucusuna kaydettiğini açıklıyor. Bazı durumlarda sistemleri kapanmaya zorlarlar. Ayrıca ikili dosyaları Taşınabilir Çalıştırılabilir (PE) biçiminde derlerler. Ancak siber araştırmacılara göre saldırganların asıl amacının ne olduğu hala belirsiz. Ancak, gizleme ve yerleştirme yoluyla, güvenliği ihlal edilmiş sistemler üzerinde takip faaliyetleri planladıklarını varsayarlar.

Kampanyanın arkasındaki beyinler, bu yılın mayıs ayında mağdurlara kimlik avı e-postaları göndermek için meşru hizmetleri suistimal etti. Bunlara Calendly bulut platformu ve Google'ın URL yönlendirme hizmeti dahildir. Microsoft BT araştırmacıları “kara para aklamayı” temel alarak buna “kimlik doğrulama aklama” adını veriyor. Bu, kimlik avı e-postalarına daha ciddi bir görünüm kazandırır. Dolandırıcılık e-postaları çok dilli ve farklı yemler ve konular içeriyordu. Saldırganlar tematik olarak bunların misafir şikayetleri ve oda talepleri olduğunu iddia etti. Bu, otel ve restoran çalışanlarını e-postaları okumaları ve bunların içerdiği kötü amaçlı bağlantıları ve dosyaları açmaları için kandırmayı amaçlamaktadır.

Gözlemlenen iki kampanya dalgasında “IMG” adlandırma şemasına sahip kötü amaçlı dosyalar.png.lnk”, ikinci dalgada ise “FOTOĞRAF.png.lnk”. İkinci dalga biraz daha karmaşıktı ve “csc.exe”yi kullanarak bir .NET DLL dosyasını dinamik olarak derliyordu. Saldırganlar ayrıca C2 altyapısını Cloudflare korumasının arkasında barındırılan “.cfd” alanlarını da içerecek şekilde genişletti. İlgilenenler için blog yazısı, saldırıların bireysel aşamalarını ayrıntılarıyla anlatıyor.

Microsoft'taki BT araştırmacıları saldırganların hedefinin ne olduğundan emin olmasa da kampanya, birçok kişinin tatil rezervasyonu yaptığı bir dönemde gerçekleşti. Okuyucuların bir otel odası rezervasyonu yaptıktan sonra gerçek veriler ve rezervasyonla ilgili referanslar içeren kimlik avı WhatsApp mesajları aldıklarına dair çok sayıda rapor alıyoruz. Mart ayında Best Western Otelleri seyahat rezervasyon sistemlerine yönelik siber saldırılara karşı uyarıda bulundu. Nisan ayında, yetkisiz suçluların da Booking.com'a erişim sağladığı öğrenildi.

Duyurudan sonra devamını okuyun


(Bilmiyorum)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir