Kimlik avı için Dropbox’ı kullanan siber suçlular finans çalışanlarını hedef alıyor
Saldırı, hedeflenen çalışanın bir denetim firmasının yasal adresinden e-posta almasıyla başlıyor. Bu ilk etkileşim alıcıyı daha...
Saldırı, hedeflenen çalışanın bir denetim firmasının yasal adresinden e-posta almasıyla başlıyor. Bu ilk etkileşim alıcıyı daha az şüpheli hale getirmeyi amaçlıyor ve bir nevi ana dolandırıcılık faaliyetine geçişi kolaylaştırmak için zemin hazırlıyor. Ardından Dropbox hizmetinden, siber suçluların kimlik bilgilerini çalmak için tasarladıkları kimlik avı dosyalarına dair arşivlere bağlantılar içeren bir bildirim geliyor.
Saldırının ilk adımı, kurbanların meşru bir denetim firmasından geldiği iddia edilen e-postalar almasıyla başlıyor. Bu e-postalar büyük olasılıkla saldırganlar tarafından ele geçirilmiş olan gerçek adreslerden gönderiliyor ve kurbanların gardını düşürmek, onları bir Dropbox arşivi almaya hazırlamak için sosyal mühendislik taktiklerine zemin hazırlıyor.
Saldırının ilk adımı: Mağdur, sözde 'denetçiden' bir e-posta alıyor
Kaspersky Güvenlik Uzmanı Roman Dedenok, şunları söylüyor: 'Gönderilen e-posta hem ilk bakışta hem de koruma yazılımları açısından meşru görünüyor. Posta resmi bir denetim şirketinin alıcıya bilgi verdiğine dair makul bir hikaye içeriyor ve gizli bilgilerin paylaşılmasına ilişkin bir feragatname ile tamamlanıyor. Buna ek olarak, e-posta hiçbir bağlantı veya ek içermiyor ve kolayca aranabilir bir şirket adresinden geliyor. Bu da bir spam filtresinin tespit etmesini neredeyse imkansız hale getiriyor.'
Bu e-postadaki tek şüpheli özellik, gönderenin 'Dropbox Application Secured Upload' kullanması ki, böyle bir hizmet mevcut değil. Dropbox'a yüklenen dosyalar parola korumalı olsa da daha fazlası yapılamıyor.
Bu e-postanın ardından failler kurbanlarına resmi bir Dropbox bildirimi gönderiyor. Alıcı mesaja zaten yanıt vermeye hazırsa, belgeyi incelemek için bağlantıyı takip etme olasılığı da yüksek oluyor.
Dropbox bildirimi
Bağlantıya tıklandığında, üzerinde bir kimlik doğrulama penceresi bulunan bulanık bir belge ortaya çıkıyor. Bu belge, her köşesi kötü niyetli bağlantıya yönlendiren dev bir buton görevi görüyor. Tıklandığında, kullanıcı kurumsal kullanıcı adı ve şifresini isteyen bir formla karşılaşıyor. Bilgilerini girerse, hepsi siber suçluların aline geçiyor.
Dropbox'a yüklenen ve kimlik doğrulama isteğini taklit eden kötü amaçlı PDF dosyası
Hedefli olarak kabul edilen bu saldırılar Kaspersky tarafından münferit örneklerde gözlemlendi. Saldırı şeması Kdaily gönderisinde ayrıntılı olarak açıklandı. Bu gibi saldırılardan korunmak için çalışanların uyarılması ve dikkatli olmaya teşvik edilmesi tavsiye ediliyor. Ayrıca aşağıdaki tavsiyeleri de göz önünde tutmakta fayda var:
Personelinize temel siber güvenlik hijyeni eğitimi verin. Kimlik avı e-postalarını nasıl ayırt edeceklerini bildiklerinden emin olmak için simüle edilmiş bir kimlik avı saldırısı düzenleyin.
Genel olarak, tüm şirket çalışanları iş şifrelerini yalnızca kendi kurumlarına ait sitelere girmelidir. Ne Dropbox ne de dış denetçiler işe dair şifrenizi bilemez ve buna ihtiyaç duymaz.
Failler kurumsal hesap verilerini çalmak için her geçen gün daha karmaşık planlar tasarladığından, Kaspersky Next ürün grubu gibi gerçek zamanlı koruma, tehdit görünürlüğü, araştırma ve yanıt çözümlerinin uygulanmasını öneririz.
HABER MERKEZİ