
Siber saldırganların Microsoft Teams üzerinden şirket çalışanlarını arayarak kendilerini bilgi teknolojileri destek personeli gibi tanıttığı yeni bir saldırı kampanyası tespit edildi. Sophos tarafından STAC4749 adıyla takip edilen tehdit grubunun, çalışanları uzaktan erişim vermeye ikna ettikten sonra kurumsal sistemlere Chaos fidye yazılımını yerleştirdiği belirlendi.
Saldırganlar, gerçek bir teknik destek görüşmesini taklit ederek hedef kullanıcıların güvenini kazanmaya çalışıyor. Kurbanlara bilgisayarlarında bağlantı, güvenlik veya yazılım kaynaklı bir sorun olduğu söyleniyor.
Quick Assist Üzerinden Uzaktan Erişim Sağlanıyor
Sahte destek çalışanları, kullanıcılardan Microsoft Quick Assist uygulamasını açmalarını veya RemSupp gibi uzaktan yönetim araçlarını kurmalarını istiyor. Kullanıcının bağlantı kodunu paylaşması ve erişim izni vermesiyle saldırganlar cihaz üzerinde kontrol sağlayabiliyor.
Sistemlere sızılmasının ardından PowerShell komutları kullanılarak zararlı dosyalar indiriliyor ve cihaz hakkında ayrıntılı bilgiler toplanıyor. Bazı saldırılarda AnyDesk ve DWAgent gibi meşru uzaktan erişim yazılımlarının da kötüye kullanıldığı görüldü.
Saldırganlar Sistemlerde Kalıcılık Sağlıyor
Tehdit aktörlerinin Windows kayıt defterinde değişiklikler yaparak sistemlerde kalıcı erişim elde etmeye çalıştığı belirtildi. Saldırganlar ayrıca şirket ağı içerisinde ilerleyerek daha fazla cihaza ulaşmayı, hassas verileri toplamayı ve güvenlik sistemlerini devre dışı bırakmayı hedefliyor.
İncelenen saldırıların en az üçünde Chaos fidye yazılımının başarıyla çalıştırıldığı bildirildi. Vakalardan birinde ilk Microsoft Teams görüşmesi ile dosyaların şifrelenmesi arasında 17 saatten kısa bir süre geçtiği tespit edildi. Bazı saldırılarda dosyalar şifrelenmeden önce kurumsal verilerin dışarı aktarılmış olabileceği de değerlendiriliyor.
Beklenmeyen Destek Talepleri Doğrulanmalı
Kuruluşların harici Microsoft Teams mesajlarını ve aramalarını yakından takip etmesi öneriliyor. Çalışanların, kimliğini doğrulamadıkları kişilerden gelen Quick Assist, AnyDesk veya benzeri uzaktan erişim taleplerini kabul etmemesi gerekiyor.
Bilgi teknolojileri ekiplerinden geldiği iddia edilen destek taleplerinin şirket içi iletişim kanalları üzerinden doğrulanması, saldırının erken aşamada engellenmesine yardımcı olabilir. Kuruluşların ayrıca yetkisiz uzaktan yönetim araçlarını sınırlandırması ve çalışanlarına sesli kimlik avı saldırıları hakkında düzenli farkındalık eğitimi vermesi önem taşıyor.




