Kaspersky, berbat hedefli Emotet ve Qbot yazılımlarını yayan ve kurumsal kullanıcıları hedefleyen makûs niyetli bir spam e-posta operasyonu …
Kaspersky, berbat hedefli Emotet ve Qbot yazılımlarını yayan ve kurumsal kullanıcıları hedefleyen makûs niyetli bir spam e-posta operasyonu faaliyetinde değerli bir artış olduğunu ortaya çıkardı. Bu çeşit makus gayeli e-postaların sayısı Şubat 2022’de yaklaşık 3 binden Mart’ta yaklaşık 30 bine yükseldi. Operasyonun Emotet botnetinin artan aktifliğiyle ilişkili olduğu düşünülüyor.
Kaspersky uzmanları, çeşitli ülkelerdeki kuruluşları hedefleyen karmaşık, berbat maksatlı spam e-postalarda kıymetli bir büyüme tespit etti. Bu e-postalar, botnet ağlarının bir kesimi olarak fonksiyon gören iki ünlü bankacılık Truva atı olan Qbot ve Emotet’i yaymayı amaçlayan planlı bir operasyonun kesimi olarak dağıtılıyor. Her iki makûs hedefli yazılım örneği kullanıcıların bilgilerini çalabiliyor, virüsle şirket ağındaki bilgileri toplayabiliyor, ağ genelinde yayılabiliyor ve ağdaki öteki aygıtlara fidye yazılımı yahut başka Truva atlarını yükleyebiliyor. Qbot’un fonksiyonlarından biri de e-postalara erişmek ve bunları çalmak olarak öne çıkıyor.
Bu operasyon birkaç aydır devam ederken, aktifliği Şubat 2022’de 3 bin e-postadan Mart’ta 30 bine yükseldi. Operasyonda İngilizce, Fransızca, Macarca, İtalyanca, Norveççe, Lehçe, Rusça, Slovence ve İspanyolca lisanlarında yazılmış berbat hedefli e-postalar algılandı.
Makûs maksatlı yazılım yayma operasyonu şu şekilde gerçekleşiyor: Siber hatalılar halihazırdaki mevcut yazışmaların ortasına giriyor ve alıcıları çoklukla yasal ve tanınan bir bulut barındırma hizmetine yönlendiren bir evrak yahut ilişki içeren bir e-posta gönderiyor. E-postanın gayesi, kullanıcıları ilişkiyi takip etmeye ve arşivlenmiş bir belgeyi indirmeye, bazen e-postada belirtilen bir şifreyi kullanarak açmaya yahut yalnızca e-posta ekini açmaya ikna etmeye odaklanıyor. Saldırganlar, kullanıcıları belgeyi açmaya yahut indirmeye ikna etmek için çoklukla belgenin ticari teklif üzere kimi değerli bilgiler içerdiğini söylüyor.
Bu evrak Kaspersky tarafından HEUR:Trojan.MSOffice.Generic olarak tanımlandı ve kayıt altına alındı. Açılırsa birçok durumda Qbot dinamik kütüphanesini indirip, başlatıyor. Lakin Kaspersky bu ziyanlı yazılımın bunun yerine bazen Emotet’i indirdiğini de gözlemledi.
Tehlikeli operasyon hakkında yorum yapan Kaspersky Güvenlik Uzmanı Andrey Kovtun şunları söyledi: “İş yazışmalarını taklit etmek siber hatalılar tarafından yaygın olarak kullanılan bir numaradır. Lakin bu operasyon daha karmaşık, zira saldırganlar mevcut bir yazışmanın ortasına giriyor ve kendilerini bu konuşmaya dahil ediyor. Bu da bu cins iletilerin tespit edilmesini zorlaştırıyor. Bu teknik saldırganların bir iş arkadaşı üzere davranıp kurbanla sohbet ettiği kurumsal e-posta güvenliği ihlal hücumlarına (BEC saldırıları) benzese de burada saldırganlar belli bireyleri gaye almıyor. İş yazışmaları, alıcının belgeleri açma talihini artırmanın makul bir yolu.”
Qbot ve Emotet taarruzlarından korunmak için Kaspersky şunları öneriyor:
Kaynak: (BHA) – Beyaz Haber Ajansı