Microsoft Teams Temalı Phishing Saldırıları
Son dönemlerde yapılan araştırmalar, “güvenli belge” tuzakları kullanarak meşru uzaktan izleme ve yönetim (RMM) araçlarını dağıtan bir Microsoft Teams temalı phishing kampanyasını ortaya çıkardı. Bu durum, phishing saldırılarının stratejik olarak nasıl evrim geçirdiğini ve siber güvenlik tehditlerinin artışını gözler önüne seriyor.
Saldırı Nasıl Çalışıyor?
Tehdit aktörleri, mağdurları hedef alarak, ihlal edilmiş web altyapısı aracılığıyla sahte bir Microsoft Store sayfasına yönlendiriyorlar. Bu sahte sayfada, paylaşılmış belgeyi açmadan önce Microsoft Teams’in güncellenmesi gerektiği iddia edilmektedir. Söz konusu sahte Teams sayfası “teamvem[.]com” olarak tespit edilmiştir.
Aktif indirme süreci, “supportdev.exe” isimli bir yükleyiciyi kullanarak PowerShell’i gizli bir pencerede başlatıyor. Ardından resmi bir Level RMM yükleyicisinden (kimliğin belirlenmesi için saldırgan kontrollü bir kayıt anahtarı kullanılıyor: LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D) yararlanarak son noktayı kaydediyor. Aynı PowerShell komutları, ConnectWise ScreenConnect’i de paralel olarak indirip çalıştırmakta; bu durum ise kalıcı uzaktan erişim sağlamanın bir denemesi olarak değerlendirilmektedir.
Etkilenen Sistemler
Bu tür saldırılar, uzaktan izleme ve yönetim araçlarını hedef alarak sistemlerde derinlemesine bir kontrol sağlamaktadır. Affected sistemlerin güvenliğini sağlamak için özel bir dikkat gerekmektedir. Aşağıdaki sistemler kritik öneme sahiptir:
- Microsoft Teams
- ConnectWise ScreenConnect
- Tactical RMM
- MeshAgent
Tehdit aktörleri, genellikle birden fazla RMM aracının aynı sistemde dağıtımını gerçekleştirmekte; bu sayede bir program tespit edilip kaldırıldığında yedek bir erişim sağlamaktadırlar.
Çözüm ve Korunma
Bu tür phishing saldırılarına karşı korunmak için şu adımlar izlenmelidir:
- Hızla güncelleme yapın: Tüm yazılımlarınızı ve sistemlerinizi güncel tutun.
- Şüpheli bağlantılardan kaçının: Bilinmeyen kaynaklardan gelen e-postaları açmayın ve içerdikleri bağlantılara tıklamayın.
- Güvenlik yazılımlarını kullanın: Gelişmiş siber güvenlik çözümlerini sistemlerinize entegre edin.
- Port kapama: Kullanılmayan portları kapatarak sistem güvenliğini artırın.
Sonuç olarak, kullanıcıların bu tür tehditlere karşı dikkatli olmaları, güncellemeleri ihmal etmemeleri ve siber güvenlik konusunda bilinçlenmeleri gerekmektedir. Aksi takdirde, ciddi veri kayıpları ve sistem ihlalleri ile karşılaşabilirler.


