Saldırganlar, Microsoft Teams üzerinden kurumsal IT desteği rolü yaparak çalışanları kandırıyor ve EtherRAT zararlı yazılımıyla ağlara sızıyor.
Ne oldu?
Tehdit aktörleri, kurumsal ağlara sızmak ve ilk erişimi elde etmek amacıyla son derece organize bir sosyal mühendislik kampanyası yürütüyor. Bu kampanya kapsamında saldırganlar, Microsoft Teams sesli aramaları üzerinden kendilerini şirketin bilgi teknolojileri (IT) destek personeli veya sistem yöneticisi olarak tanıtarak çalışanları hedef alıyor. Genellikle sahte bir "Çalışan Anketi" içeren oltalama e-postalarıyla başlayan süreç, kurbanın belgeyi açmasının hemen ardından gelen sahte Teams aramalarıyla devam ediyor. Saldırganlar, kurbanları bilgisayarlarının uzaktan kontrolünü vermeye veya AnyDesk ve HopToDesk gibi yasal uzak masaüstü uygulamalarını yüklemeye ikna ediyor. Erişim sağlandıktan sonra ise sisteme Node.js tabanlı tehlikeli bir Uzaktan Erişim Truva Atı (RAT) olan EtherRAT zararlı yazılımı kuruluyor.
Neden önemli?
Bu saldırı yöntemi, geleneksel e-posta tabanlı oltalama yöntemlerinin ötesine geçerek çalışanların günlük iş akışlarında güvendiği Microsoft Teams gibi kurumsal iletişim platformlarını doğrudan istismar etmesi açısından kritik bir önem taşıyor. Çalışanlar, kurum içi bir platformdan gelen aramaları varsayılan olarak güvenilir kabul ettikleri için manipülasyona daha açık hale geliyor. Ayrıca, saldırıda kullanılan EtherRAT, "EtherHiding" adı verilen ve komuta kontrol (C2) altyapısını Ethereum blokzincirindeki akıllı sözleşmelerde gizleyen son derece dirençli bir teknik kullanıyor. Bu durum, güvenlik araştırmacılarının veya kolluk kuvvetlerinin zararlı yazılım trafiğini engellemesini ve C2 sunucularını çökertmesini neredeyse imkansız hale getiriyor.
Saldırganların yetkili IT personeli gibi davranarak kurbanlara kendi elleriyle uzak erişim yazılımları yükletmesi, işletmelerin uç nokta koruma çözümlerini (EDR) de atlatabilmelerine olanak tanıyor. Zira AnyDesk gibi popüler araçlar yasal yazılımlar olduğu için güvenlik sistemleri tarafından doğrudan engellenmeyebiliyor. Bu sızma yöntemi başarılı olduğunda, saldırganlar hassas verileri çalabiliyor, sistemlerde kalıcı erişim sağlayabiliyor ve gelecekteki fidye yazılımı (ransomware) saldırıları için zemin hazırlayabiliyor.
Kim veya ne etkileniyor?
Bu tehdit kampanyası, temel olarak kurumsal iletişim aracı olarak Microsoft Teams kullanan şirketleri, onların çalışanlarını ve bilgi teknolojileri altyapılarını doğrudan etkiliyor. Saldırıda kullanılan EtherRAT hem Windows hem de Linux işletim sistemlerini hedef alabilen platformlar arası bir yapıya sahip olduğundan, kurumsal ağlardaki geniş bir yelpazedeki sistemler risk altında bulunuyor. Özellikle harici kullanıcılarla Teams üzerinden iletişime açık olan veya zayıf erişim politikalarına sahip şirketler, bu tür sosyal mühendislik saldırılarına karşı en savunmasız grubu oluşturuyor.
Ne yapılmalı?
Kuruluşların bu tehdide karşı koruma sağlamak için öncelikle Microsoft Teams dış erişim politikalarını gözden geçirmesi ve güvenilmeyen harici kiracılardan (external tenants) gelen aramaları kısıtlaması gerekmektedir. Çalışanlar, özellikle harici ("External") etiketi taşıyan Teams aramalarından gelen uzaktan kontrol taleplerine karşı eğitilmeli ve kimlik doğrulaması yapılmadan hiçbir teknik işlem gerçekleştirilmemelidir. Ek olarak, AnyDesk, HopToDesk veya benzeri uzak masaüstü araçlarının yetkisiz kurulumlarını izlemek ve engellemek amacıyla EDR (Uç Nokta Algılama ve Yanıt) sistemleri yapılandırılmalı ve ağ genelinde blokzinciri tabanlı şüpheli bağlantılar yakından takip edilmelidir.