enflasyonemeklilikötvdövizakpchpmhpurfaşanlıurfa
DOLAR
32,8635
EURO
35,2120
ALTIN
2.458,13
BIST
10.471,32
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
İstanbul
Açık
30°C
İstanbul
30°C
Açık
Salı Parçalı Bulutlu
29°C
Çarşamba Açık
29°C
Perşembe Az Bulutlu
30°C
Cuma Az Bulutlu
30°C

Kurumsal e-posta güvenliği ihlal saldırılarının sayısı 4. çeyrekte 8000’e çıktı

İş e-posta güvenliğini aşma (BEC- Business e-mail compromise) taarruzları, emniyetli bir işletmenin temsilcisinin kimliğine bürünmeyi içeren bir …

Kurumsal e-posta güvenliği ihlal saldırılarının sayısı 4. çeyrekte 8000’e çıktı
A+
A-

İş e-posta güvenliğini aşma (BEC- Business e-mail compromise) taarruzları, emniyetli bir işletmenin temsilcisinin kimliğine bürünmeyi içeren bir tıp dolandırıcılık. Verizon’a nazaran BEC atakları 2021’deki en yaygın ikinci toplumsal mühendislik akınıydı. FBI, BEC hücumlarının 2014’ten 2019’a kadar ABD işletmelerine 2 milyar dolardan fazla maliyeti olduğunu bildirdi.

Kaspersky uzmanları BEC ataklarının giderek arttığını gözlemliyor. Yalnızca Ekim ayında 5037 olmak üzere 2021’in dördüncü çeyreğinde Kaspersky eserleri 8000’den fazla BEC saldırısını önledi.

2021 boyunca şirketin araştırmacıları, dolandırıcıların düzmece e-postalar oluşturma ve yayma halini yakından inceledi. Sonuç olarak, akınların iki kategoriye ayrılma eğiliminde olduğunu buldular: Büyük ölçekli olanlar ve yüksek oranda hedeflenmiş olanlar.

Bunlardan birincisi “Hizmet Olarak BEC” olarak isimlendiriliyor. Bu taarruzlarda, mümkün olduğunca çok sayıda kurbana ulaşmak için taarruzun gerisindeki mekanik kolaylaştırılıyor. Saldırganlar, mümkün olduğu kadar çok kurbanı tuzağa düşürmek umuduyla fiyatsız posta hesaplarından toplu halde iletiler gönderiyor. Bu cins iletiler çoklukla yüksek karmaşıklıktan mahrum lakin tesirlidir.

Bu usul ataklarda, çalışan daha kıdemli bir çalışandan düzmece bir e-posta alır. İleti her vakit karmaşıktır ve kişinin acil bir şekilde ele alması gereken bir isteği olduğunu söyler. Mağdurdan birtakım mukaveleleri hemen ödemesi, birtakım mali uyuşmazlıkları çözmesi yahut hassas bilgileri üçüncü bir tarafla paylaşması istenebilir. Rastgele bir çalışan potansiyel olarak bu türlü bir hücumun mağdur olabilir. Alışılmış ki bu türlü iletilerde dikkatli bakınca göze çarpacak kimi noktalar var. Örneğin kurumsal bir hesap kullanılmıyor ve yazının gönderenin anadili olmadığı birden fazla vakit açıkça aşikâr oluyor.

Birtakım hatalılar kolaylaştırılmış toplu posta gönderimlerine güvenirken, başkaları daha gelişmiş, maksatlı BEC akınlarına yöneliyor. Süreç şu şekilde çalışıyor: Saldırganlar evvel bir aracı posta kutusuna saldırıyor ve hesabın e-postasına erişim sağlıyor. Akabinde aracı şirketin saklılığı ihlal edilen posta kutusunda uygun bir yazışma bulduklarında (örneğin, finansal yahut işle ilgili teknik konularda), aracı şirket kimliğine bürünerek hedeflenen şirketle yazışmaya devam ediyorlar. Ekseriyetle hedef, kurbanı para transfer etmeye yahut berbat maksatlı yazılım yüklemeye ikna etmek oluyor.

Maksat saldırganların atıfta bulunduğu konuşmaya dahil olduğundan, dolandırıcılığın kurbanı olma olasılıkları çok daha yüksek. Bu cins taarruzların hayli tesirli olduğu kanıtlandığı için kullanımları da bir epey yaygın.

Kaspersky Güvenlik Uzmanı Roman Dedenok şunları söylüyor: “Şu anda BEC taarruzlarının en yaygın toplumsal mühendislik tekniklerinden biri haline geldiğini gözlemliyoruz. Bunun nedeni hayli kolaydır, dolandırıcılar bu cins prosedürleri işe yaradıkları için kullanırlar. Artık daha az insan kolay toplu ölçekli düzmece e-postalara düşme eğilimindeyken, dolandırıcılar kurbanlarıyla ilgili dataları dikkatli bir şekilde toplamaya ve inanç oluşturmak için kullanmaya başladılar. Bu taarruzlardan kimileri, siber hatalıların açık erişimdeki bireylerin isimlerini, durumlarını ve kişi listelerini basitçe bulabilmesi sayesinde mümkün oluyor. Bu nedenle kullanıcıları iş yerinde dikkatli olmaya teşvik ediyoruz.”

Kaspersky Kıdemli Eser Pazarlama Müdürü Oleg Gorobets de şu eklemelerde bulunuyor: “E-posta, yaygın kullanımı nedeniyle birden fazla işletme için birincil bağlantı kanalı olmaya devam ediyor. Ufukta rastgele bir ikame olmadan, gelecek yıllar boyunca da o denli kalacaktır. Lakin zayıf dijital hijyenin artmasıyla birlikte uzaktan çalışma uygulamaları ve bulut depolama yeni norm haline geldikçe, kurumsal güvenlikteki bu boşluklardan yararlanan yeni dolandırıcılık prosedürlerinin ortaya çıkacağını öngörüyoruz. Uç nokta güvenliği üzerinde daha az denetime sahip olan BT güvenlik yöneticileri, EPP’den başarılı bir engelleme bildirisi alsalar bile gerilime girme eğilimindedir. Bunun yeterli bir örneği, telekomünikasyon şirketi yahut bulut posta sağlayıcısından gereğince yeterli bir paket e-posta güvenliği kullanıldığında ortaya çıkabilen, uç nokta seviyesine ulaşan e-posta kaynaklı tehditlerdir. Kaliteli tehdit bilgileri ve makine tahsili algoritmalarıyla desteklenmiş özel bir güvenlik tahlili ve uygun test edilmiş bir teknoloji yığınını kullanmak burada gerçek bir fark yaratabilir.”

Dolandırıcıların, kuruluşları hedeflemek için kurbanın herkese açık bilgileri nasıl kullanabileceklerini Securelist üzerinde bulabilirsiniz.

Kaspersky uzmanları, BEC hücumlarının kurbanı olmamak için şirketlere şu tavsiyelerde bulunuyor:

  • Çalışanlarınızı iki sefer düşünmeye ve ödeme isteyen her e-postayı yahut her türlü ferdî yahut kurumsal bilgiyi dikkatlice denetim etmeye teşvik edin. Bulut hizmetleri üzere açık erişime sahip sistemlerde kapalı kurumsal dataları yayınlamamalarını tembihleyin. Ayrıyeten çalışmalarıyla ilgili çok fazla ayrıntıyı geniş bir insan yelpazesiyle paylaşmamalıdırlar.
  • Çalışanları toplumsal mühendisliğe karşı eğitin. Oyunlaştırılmış eğitim ve atölye çalışmaları, çalışanları uyanık olmaları ve öteki savunma katmanlarından geçen BEC hücumlarını belirlemeleri için eğitebilir.
  • Kaspersky Secure Mail Gateway üzere kimlik avı tedbire, istenmeyen posta tedbire, makus maksatlı yazılım algılama teknolojileriyle donatılmış güvenlik araçlarını kullanın. Bunlar dolaylı göstergeleri işlemek ve en ikna edici geçersiz e-postaları bile tespit edebilen özel bir buluşsal modele sahiptir.

Kaynak: (BHA) – Beyaz Haber Ajansı

Yorumlar

Henüz yorum yapılmamış. İlk yorumu yukarıdaki form aracılığıyla siz yapabilirsiniz.