Çok faktörlü kimlik doğrulamayı (MFA) aşan sosyal mühendislik saldırılarıyla tanınan Scattered Spider grubunun zanlısı ABD'de hakim karşısına çıkıyor.
Ne oldu?
Amerika Birleşik Devletleri ve Estonya çifte vatandaşı olan bir şüpheli, son yılların en aktif ve yıkıcı siber suç örgütlerinden biri olarak kabul edilen Scattered Spider siber suç grubunun üyesi olduğu iddiasıyla yargılanmak üzere ABD'ye iade edildi. Zanlı, Scattered Spider'ın kurumsal ağlara sızma, veri çalma ve fidye yazılımları dağıtma eylemlerinde kilit roller oynamakla suçlanıyor. Estonya'da yakalanmasının ardından gerçekleştirilen bu iade işlemi, uluslararası siber suçlarla mücadelede kolluk kuvvetlerinin iş birliğinin önemli bir adımı olarak nitelendiriliyor. Federal savcılar, zanlının özellikle sosyal mühendislik taktikleri kullanarak büyük kurumsal hedeflere sızdığını belirtiyor.
Neden önemli?
Scattered Spider (UNC3944 veya Oktapus olarak da bilinir), siber güvenlik dünyasında teknik açıklardan ziyade insan faktörünü hedef alan son derece ikna edici sosyal mühendislik taktikleriyle tanınıyor. Grup, özellikle yardım masası (helpdesk) personellerini kandırarak veya SIM swapping yöntemlerini kullanarak çok faktörlü kimlik doğrulama (MFA) sistemlerini atlatmakta uzmandır. Bu grubun üyelerinden birinin yakalanıp ABD yargısı önüne çıkarılması siber suçlular için ciddi bir caydırıcılık unsuru oluşturmaktadır. Ayrıca bu durum, uluslararası sınırların artık siber suçluları korumaya yetmediğini ve kolluk kuvvetlerinin Scattered Spider gibi karmaşık yapıları çözmek için istihbarat ağlarını başarıyla birleştirdiğini göstermektedir. Bu iade, grubun operasyonel yapısı hakkında kritik bilgilerin elde edilmesini sağlayabilir.
Kim veya ne etkileniyor?
Scattered Spider saldırılarından öncelikle kritik altyapı sağlayıcıları, büyük teknoloji firmaları, telekomünikasyon şirketleri ve finans kuruluşları etkilenmektedir. Grup geçmişte MGM Resorts ve Caesars Entertainment gibi devasa otel ve kumarhane zincirlerine düzenlediği saldırılarla yüz milyonlarca dolarlık kayıplara neden olmuştu. Bu durum, yalnızca hedef alınan şirketlerin iş sürekliliğini ve prestijini sarsmakla kalmayıp, aynı zamanda milyonlarca müşterinin hassas kişisel verilerinin de tehlikeye girmesine yol açmaktadır. Dolayısıyla kurumsal IT altyapıları, kimlik yönetim sistemleri ve yardım masası süreçleri doğrudan bu tehdidin etki alanında yer almaktadır.
Ne yapılmalı?
Scattered Spider gibi sosyal mühendislik odaklı siber suç gruplarına karşı korunmak için kuruluşların sadece teknik güvenlik önlemlerine güvenmemesi gerekmektedir. Özellikle yardım masası (helpdesk) personeline yönelik kimlik doğrulama süreçleri sıkılaştırılmalı ve şifre sıfırlama taleplerinde ek güvenlik soruları veya yüz yüze görüntülü teyit gibi yöntemler uygulanmalıdır. Çalışanların siber güvenlik farkındalık eğitimleri güncellenmeli ve özellikle vishing (sesli kimlik avı) taktiklerine karşı simülasyonlar yapılmalıdır. Ayrıca MFA sistemlerinde SMS veya anlık bildirim (push notification) yerine FIDO2 uyumlu donanımsal güvenlik anahtarlarının (passkey) kullanımı teşvik edilmelidir. Tehdit istihbaratı yakından takip edilmeli ve şüpheli hesap hareketleri anında bloke edilmelidir.