Flare'in araştırması, İş E-postası İhlali (BEC) saldırılarının arkasındaki organize finansal operasyonları ve yeraltı forumlarındaki planları deşifre ediyor.
Ne oldu?
Tehdit istihbaratı firması Flare tarafından yayımlanan yeni bir araştırma raporu, siber yeraltı forumlarında dönen tartışmaları analiz ederek İş E-postası İhlali (BEC - Business Email Compromise) saldırılarının perde arkasını gün yüzüne çıkardı. BleepingComputer üzerinde de yer bulan bu çalışma, BEC saldırılarının artık basit kimlik avı (phishing) e-postaları göndermekten çok daha öteye geçtiğini gösteriyor. Araştırma, siber saldırganların hedef şirketlerin kurumsal iletişim süreçlerini, finansal altyapılarını ve fatura şablonlarını taklit etmek amacıyla karanlık ağda (dark web) özel taktikler, komisyon sistemleri ve hatta yapay zeka araçları paylaştıklarını ortaya koyuyor. Özellikle finans departmanı çalışanlarının e-posta hesaplarının ele geçirilmesi ve bu hesaplar üzerinden yürütülen detaylı finansal casusluk faaliyetleri, günümüz BEC operasyonlarının temelini oluşturuyor.
Neden önemli?
Bu gelişme son derece kritiktir çünkü BEC, geleneksel siber güvenlik önlemlerinin birçoğunu tamamen etkisiz kılmaktadır. Çoğu BEC saldırısı, zararlı yazılım dosyaları veya tehlikeli yönlendirme bağlantıları içermez; bunun yerine meşru kurumsal hesaplar veya inandırıcı taklit alan adları kullanılarak gerçekleştirilen gelişmiş sosyal mühendislik yöntemlerine dayanır. Saldırganlar, hedef şirketin onay mekanizmalarını, ödeme takvimlerini ve yöneticilerin yazışma üsluplarını sabırla inceleyerek tamamen yasal görünen sahte transfer talepleri oluşturur. Sonuç olarak, güvenlik yazılımları bu e-postaları tehlikesiz olarak etiketlerken, aldatılan çalışanlar milyonlarca liralık transferleri kendi elleriyle korsanların hesaplarına göndermektedir.
Ayrıca, yeraltı forumlarında BEC saldırılarının endüstrileştiği görülüyor. Suçlular sadece e-posta hesaplarını ele geçirmekle kalmıyor, aynı zamanda çalınan paraların aklanması için "para katırları" (money mules) ağları kiralıyor ve yapay zeka (AI) destekli araçlarla yazım hatalarından arındırılmış kusursuz mailler hazırlıyorlar. FBI verilerine göre dünya genelinde en çok finansal kayba neden olan siber suç türünün BEC olması, bu organize altyapının ne kadar tehlikeli bir boyuta ulaştığını kanıtlamaktadır. Güvenlik ekiplerinin sadece dış tehditlere değil, içerideki meşru süreçlerin suistimal edilmesine karşı da tetikte olması gerekmektedir.
Kim veya ne etkileniyor?
Bu organize tehdit dalgasından başta finans, satın alma, muhasebe ve insan kaynakları departmanları olmak üzere her ölçekten şirket ve kurum doğrudan etkilenmektedir. Özellikle tedarikçilerle yoğun fatura trafiği yöneten şirketler, dış kaynaklı iş ortakları ve büyük ölçekli para transferi gerçekleştiren organizasyonlar birincil hedefler arasındadır. Teknik açıdan ise zayıf kimlik doğrulama politikalarına sahip bulut e-posta sunucuları (Microsoft 365, Google Workspace gibi) ve çok faktörlü kimlik doğrulama (MFA) koruması bulunmayan kullanıcı hesapları saldırganların sisteme sızmak için kullandığı en büyük güvenlik açıklarını oluşturmaktadır.
Ne yapılmalı?
BEC saldırılarına karşı korunmak için şirketlerin geleneksel filtrelerin ötesine geçerek davranışsal yapay zeka (behavioral AI) tabanlı e-posta güvenlik çözümlerini devreye alması gerekmektedir. Bu sistemler, olağan dışı yazışma tarzlarını, IP adresi değişikliklerini ve şüpheli fatura taleplerini otomatik olarak tespit edebilir. Teknik korumanın yanı sıra, çalışanların sosyal mühendislik taktiklerine karşı düzenli eğitim alması ve olağan dışı tüm para transferi taleplerini e-posta dışındaki ikincil bir kanal üzerinden (telefon araması veya yüz yüze) doğrulamayı zorunlu kılan katı bir finansal onay protokolünün uygulanması hayati önem taşımaktadır. Son olarak, tehdit istihbaratı araçları kullanılarak karanlık ağda şirkete ait sızdırılmış kimlik bilgilerinin veya hassas verilerin satılıp satılmadığı sürekli izlenmelidir.
Kaynaklar:
- BleepingComputer
- Flare