Siber tehdit aktörleri, Japonya'daki Booking.com ortak konaklama tesislerinin çalışanlarını hedef alan yeni bir kimlik avı kampanyası başlattı. Saldırganlar, misafir şikayetlerini ve inceleme taleplerini taklit eden e-postalar göndererek otel personelini kötü amaçlı dosyaları çalıştırmaya ikna ediyor. Bu kampanya, geleneksel e-posta güvenlik önlemlerini aşmak için bir planlama aracının bildirim özelliğini kullanıyor ve blockchain tabanlı bir kötü amaçlı yazılım dağıtıyor.
Kampanya kapsamında dağıtılan TONResolver adlı kötü amaçlı yazılım, The Open Network (TON) blockchain platformunda bir akıllı sözleşme üzerinde barındırılıyor. Bu yazılım, ilk erişim ve komut yürütme aracı olarak işlev görüyor. Trend Micro'nun araştırma birimi TrendAI tarafından tespit edilen kampanya, TONResolver'ın bir uzaktan erişim truva atı (RAT) olarak çalıştığını ve kimlik bilgisi hırsızlığı ile daha fazla sızma potansiyeli taşıdığını ortaya koyuyor.
Saldırı e-postaları, Japonca 'Önemli: Misafir İnceleme Talebi' konu başlığıyla Booking.com'un Japon ortaklarına gönderildi. Bu e-postalar, hedefi saldırganla iletişime geçmeye teşvik etmek için tasarlanmıştı. Ardından gelen takip e-postaları, şüpheli bir web sitesine yönlendiren ve bir ZIP dosyası indiren bir hiper bağlantı içeriyordu. ZIP dosyasının içinde, fotoğraf dosyası gibi görünen bir kısayol bağlantı dosyası (LNK) bulunuyordu. Bu dosya, bir PowerShell betiği aracılığıyla TrojanSpy.JS.TONRESOLVER.A adlı kötü amaçlı yazılımın yüklenmesine yol açıyordu.
Nasıl Önlem Alınmalı?
Diğer kötü amaçlı e-postalar, bazıları İngilizce olmak üzere farklı konu başlıklarıyla Japonya'daki ve Avusturya, Avustralya, Fransa, Almanya, Endonezya, İtalya, Hollanda, Rusya, Güney Kore, Türkiye, İngiltere ve ABD gibi ülkelerdeki diğer Booking.com konaklama ortaklarına da gönderildi. Ancak TrendAI'nin 29 Haziran'da yayınladığı rapora göre, Japon konaklama kuruluşları açık ara ana hedefti.
Önemli Gelişmeler
Bu e-postalar, bir planlama aracı hizmetinin bildirim işlevi kullanılarak gönderildi. Bu yöntem, Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) ve Domain-based Message Authentication, Reporting, and Conformance (DMARC) gibi alan adı doğrulama teknolojilerine dayalı geleneksel e-posta güvenlik kontrollerini atlatmayı başardı. Bu, saldırganların güvenlik önlemlerini aşmak için meşru hizmetleri nasıl kullanabileceğinin bir örneği.
Detaylar ve Etkileri
TONResolver'ın blockchain teknolojisini kullanması, kötü amaçlı yazılımın barındırılması ve dağıtılması için yeni bir yöntem sunuyor. Akıllı sözleşmeler üzerinde barındırılan bu yazılım, geleneksel barındırma hizmetlerine kıyasla daha zor tespit edilebilir ve kaldırılması daha karmaşık olabilir. Bu durum, siber güvenlik ekiplerinin blockchain tabanlı tehditlere karşı hazırlıklı olması gerektiğini gösteriyor.
Otel çalışanları ve diğer konaklama sektörü profesyonelleri, bu tür saldırılara karşı dikkatli olmalıdır. Şüpheli e-postalardaki bağlantılara tıklamamalı, bilinmeyen kaynaklardan gelen dosyaları açmamalı ve e-posta güvenlik farkındalığı eğitimlerine katılmalıdır. Ayrıca, işletmelerin e-posta güvenlik çözümlerini güncellemeleri ve planlama araçları gibi üçüncü taraf hizmetlerin bildirimlerine karşı ek kontroller uygulamaları önerilir.
Teknik Analiz
Bu kampanya, siber suçluların sürekli olarak yeni teknolojileri ve taktikleri benimsediğini gösteriyor. Blockchain tabanlı kötü amaçlı yazılımların yükselişi, güvenlik topluluğunun bu tür tehditleri tespit etmek ve engellemek için yeni yöntemler geliştirmesi gerektiği anlamına geliyor. Japonya'daki otellerin bu saldırıdan etkilenmiş olabileceği düşünülürken, diğer ülkelerdeki işletmelerin de benzer tehditlere karşı tetikte olması gerekiyor.
Kaynak: infosecurity-magazine.com