46 ülkedeki RMM oltalama kampanyasında ABD başta hedef oldu

Anasayfa » 46 ülkedeki RMM oltalama kampanyasında ABD başta hedef oldu
46 ülkedeki RMM oltalama kampanyasında ABD başta hedef oldu

Yapılan son analizlere göre, sahte belgelerle kurbanları meşru uzaktan izleme ve yönetim (RMM) yazılımı kurmaya ikna eden geniş çaplı oltalama kampanyasında en yoğun hedef ABD oldu. İncelenen etkinliğin yaklaşık yüzde 45’i ABD ile ilişkilendirildi ve operasyonun genişleyen kapsamında 601 vaka tespit edildi.

Kampanya 46 ülkeye yayıldı. Saldırganlar, teslimat ve UPS bildirimlerinden Adobe PDF temalarına, vergi bildirimlerinden ABD Sosyal Güvenlik İdaresi kılığına, faturalar ve benzeri evraklara kadar farklı yemler kullanarak kurbanları kandırmaya çalıştı.

ANY.RUN araştırmasına göre, kampanya sahte belgelerle meşru RMM yazılımı kurdurmayı hedefliyor. Kullanılan içerikler hedefe göre değişiyor; teslimat ve UPS iletişimleri, Adobe PDF’leri, vergi bildirimleri, ABD Sosyal Güvenlik İdaresi temaları, faturalar ve başka dokümanlar aynı operasyon içinde dolaşıma sokuluyor.

Vercel tabanlı altyapı günlük olarak değişiyor

Analiz edilen altyapı, saldırı kalıbından çok daha hızlı biçimde el değiştiriyor. Araştırmacılar 240 farklı barındırma üzerinde 425 kit URL’si belirledi; bunların yüzde 94’ü yalnızca bir gün boyunca gözlemlenebildi.

Operasyon teslimatta Vercel, GitHub Pages, Netlify, ele geçirilmiş siteler ve benzeri kanalları kullandı. Yük aşamasında Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox ve GoFile gibi servislerden de yararlanıldı.

Altyapı kısa ömürlü olsa da kampanyanın izleri daha kalıcı kaldı. Araştırmacılar, font1.woff2 gibi ortak varlıklar, tekrarlayan görsel kaynaklar ve secure.html → project/*.zip teslim zinciri sayesinde görünürde ayrı duran alan adlarını aynı kampanyayla ilişkilendirdi.

Operasyonda kullanılan alan adları ve RMM ürünleri tek tek bırakılıp yenileriyle değiştirilebiliyor. Buna karşın teslim zinciri daha sabit kaldığı için, araştırmacılar tespitin yalnızca kötü amaçlı yazılım kararlarına, itibar kontrollerine ya da tekil IOC’lere dayandırılamayacağını vurguladı.

Hedef listesinde eğitim, teknoloji ve kamu kurumları öne çıktı. Bankacılık, finans ve üretim sektörleri de kayda değer biçimde saldırı alanları arasında yer aldı.

Takip ve tespitte kalıcı izler öne çıkıyor

RMM yazılımları meşru uzaktan erişim ve sistem yönetimi için de kullanılıyor. Aynı araçların saldırganlar tarafından kötüye kullanılması, güvenlik ekiplerinin davranışsal bağlamı görmesini gerekli kılıyor; aksi halde meşru kullanım ile kötüye kullanım birbirine karışabiliyor.

SOC ekipleri için öne çıkan tespit noktaları arasında kampanya kalıpları, günlük değişen alan adları yerine daha sabit kit göstergeleri ve parola korumalı arşivler yer alıyor. Analizde, fmtt / font1.woff2, icons8-microsoft-word-94.png varlığı ile secure.html → project/*.zip zincirinin öne çıkan işaretler olduğu belirtildi.

ANY.RUN’un etkileşimli sandbox ortamı, kampanyanın tarayıcı etkinliğini, betiklerini, süreçlerini, indirmelerini ve ağ davranışını ortaya çıkardı. Threat Intelligence Lookup ise kalıcı göstergeleri ilişkili altyapı ve vakalarla eşleştirdi.

Analizde, meşru yazılımın kötüye kullanımını ayırt etmek için SOC ekiplerinin tam davranışsal bağlama erişmesi gerektiği belirtildi. İletim zinciri ve yetkisiz uzaktan erişim etkinliği, ürün adı veya tek bir alan adı yerine daha güvenilir izler olarak öne çıkarıldı.

Hâlihazırda saldırganlar meşru yazılımları, güvenilir servisleri ve hızlıca terk edilen altyapıları birlikte kullandıkça, inceleme ekiplerinin sadece tek bir alan adına değil saldırı zincirinin tamamına bakması gerekiyor.