
Google bünyesindeki Mandiant, ShinyHunters grubuyla ilişkilendirilen yeni bir siber saldırı dalgası tespit etti. Saldırganların, gelişmiş sesli oltalama (vishing) yöntemleriyle şirket çalışanlarını kandırarak MFA kodlarını ele geçirdiği ve SaaS platformlarına sızdığı belirlendi.
Mandiant tarafından yayınlanan son rapora göre, finansal motivasyonlu bilgisayar korsanları, bulut tabanlı yazılım (SaaS) uygulamalarını hedef alarak hassas verileri ve şirket içi yazışmaları ele geçiriyor. Saldırganların temel amacı, çaldıkları veriler üzerinden şirketlere şantaj yaparak kazanç sağlamak.
Sesli oltalama (vishing) ile tam yetki alıyorlar
Saldırıların merkezinde, çalışanları telefonla arayıp kendilerini “bilgi işlem (IT) personeli” olarak tanıtan hackerlar yer alıyor. Ocak 2026’da yoğunlaşan bu faaliyetlerde; kurbanlar, MFA (çok faktörlü kimlik doğrulama) ayarlarını güncellemeleri gerektiği bahanesiyle sahte sitelere yönlendiriliyor.

Ele geçirilen kimlik bilgileri ve doğrulama kodları sayesinde saldırganlar, kendi cihazlarını sisteme kaydederek ağ içinde yatayda hareket ediyor. Özellikle Okta, SharePoint ve OneDrive gibi platformlardan veri sızdıran grupların, kripto para odaklı şirketlere yönelik yeni saldırılar kurguladığı da rapor ediliyor.
Şantaj taktikleri ağırlaşıyor
Mandiant uzmanları, siber suç gruplarının taktiklerini sertleştirdiğine dikkat çekiyor. Veri hırsızlığının yanı sıra, kurban organizasyonun personeline yönelik taciz ve doğrudan şantaj yöntemlerinin de devreye sokulduğu gözlendi. Google, bu saldırıların bir ürün açığından kaynaklanmadığını, tamamen “sosyal mühendislik” başarısına dayandığını vurguladı.
Korunmak için “FIDO2” anahtarı önerisi
SaaS platformlarını korumak için Google bir dizi tavsiye paylaştı. Yardım masası süreçlerinin görüntülü görüşme ile doğrulanması, SMS ve e-posta tabanlı kimlik doğrulamanın terk edilmesi öneriliyor. Uzmanlar, sosyal mühendisliğe karşı en dirençli yöntemin FIDO2 güvenlik anahtarları veya geçiş anahtarları (passkeys) olduğunun altını çiziyor.





