Bilgisayar Korsanları Takım Elbise Giydiğinde: Ekibinizi İçeriden Gelen Siber Tehditlere Karşı Korumak

9 ay önce

Huntress Küresel Satış ve Kurumsal İşe Alma Müdürü Erin Bortz tarafından yazılmıştır.

Sürekli gelişen siber tehdit ortamında, odak noktasını dış saldırılardan iç sızmalara kaydıran yeni ve sinsi bir tehlike ortaya çıkıyor. Bilgisayar korsanları artık kuruluşlar içinde ayrıcalıklı erişim elde etmek için deneyimli siber güvenlik ve BT profesyonellerinin kimliğine bürünüyor.

Bunlar yalnızca kimlik avı girişimleri değil; bunlar, kötü niyetli aktörlerin, şirket veritabanlarını ihlal etmek veya hassas bilgileri çalmak amacıyla "güvenilir" personel haline gelmek için işe alım sürecini manipüle ettiği hesaplanmış planlardır.

Bunlar yalnızca kimlik avı girişimleri değil; "güvenilir" personeliniz olmak için işe alım sürecini manipüle eden, şirketinizin veritabanlarına sızmak veya hassas bilgileri çalmak amacıyla kötü niyetli aktörlerden bahsediyoruz.

Bu yazı, bu endişe verici tehdidin neye benzediğini, neden bu kadar önemli bir tehlike oluşturduğunu ve en önemlisi kuruluşunuzu bu dijital sahtekarların tuzağına düşmekten nasıl koruyabileceğinizi ele alacak.

Bu dolandırıcılık özünde aldatmaya dayanmaktadır. Tehdit aktörleri, sanal röportajlarda başarılı olmak için uydurma özgeçmişler, ikna edici çevrimiçi varlıklar ve hatta gelişmiş deepfake teknolojisiyle tamamlanan ayrıntılı sahte kişilikler oluşturur. Esas itibariyle "sahte işçiler" haline geliyorlar ve daha sonra meşru pozisyonlara getiriliyorlar.

Bunun nasıl gerçekleştiğini veya tehdit aktörlerinin işe alım sürecini nasıl bu kadar etkili bir şekilde manipüle edebildiğini merak edebilirsiniz. Özellikle uzak roller için işe alım süreci ana hedef haline geldi. Siber suçlular, görünüşte meşru adaylar oluşturmak için genellikle gerçek ABD vatandaşlarının kişisel verilerini kullanarak çalıntı veya uydurma kimliklerden yararlanır.

Gerçek konumlarını maskelemek için proxy'ler ve VPN'ler kullanarak, yasa dışı faaliyetlerinin temel aldığı diğer ülkelerdeki "dizüstü bilgisayar çiftliklerinden" yararlanabilirler.

Uzaktan çalışmanın yükselişi esneklik sunarken, aday incelemesinde istemeden de olsa yeni güvenlik açıkları yarattı. Şahsen etkileşimlerin olmaması, kimliğin doğrulanmasını ve şüphe uyandırabilecek ince ipuçlarını gözlemlemeyi zorlaştırıyor. Bu uzak ortam tam olarak bu tehdit aktörlerinin istismar ettiği şeydir.

Bu kurnaz kişiler, işverenleri kandırmak ve bu taklitleri inandırıcı kılmak için bir dizi karmaşık teknik kullanıyor. Video röportajları için hiper gerçekçi kişilikler yaratmak amacıyla yapay zeka tarafından oluşturulan video ve ses teknolojisini kullanıyorlar; bu da gerçek ile sahte arasında ayrım yapmayı inanılmaz derecede zorlaştırıyor, yüz ipuçlarını, ses kalıplarını ve hatta çevrimiçi arka planları taklit ediyor.

Özgeçmişler, sahte iş deneyimi, dereceler ve sertifikalarla titizlikle hazırlanır ve bunlara genellikle yapay zeka tarafından oluşturulan profil resimleri ve meşru ancak takip edilemez görünmek için sınırlı bağlantılar içeren sahte LinkedIn profilleri eşlik eder. 

Tehdit aktörleri, teknik hilenin ötesinde, bilgili, profesyonel ve ekibe katılmaya istekli görünerek insanın güvenini suiistimal ederek ve genellikle uzmanlık yanılsaması vermek için teknik röportajlara verilen pratik yanıtlarla sosyal mühendislik konusunda uzmandır.

Hatta "kasıtlı" veya "farkında olmayan" bireyleri kişisel bilgilerini kiralamak veya onlar adına kimlik doğrulaması için görünmek için kullanarak "kimlik aklama" yoluna bile başvurabilirler ve arkalarında gerçek kimliklerini gizleyen ödeme yolları bırakarak üçüncü taraf hesapları aracılığıyla maaşları çekebilirler.

İşe alma ekiplerinin "aday erişimi" kimlik avı gibi bu tür tehditlere karşı dikkatli olması gerekir. Bu aldatıcı saldırılar, genellikle ilgi çekici bir ön yazı veya portföy içeren, potansiyel iş adaylarından gelen sunumlar olarak akıllıca gizlenir.

Ancak, görünüşte zararsız olan bu mesajların içine, şirketinizin ağını tehlikeye atabilecek kötü amaçlı bağlantılar veya ekler yerleştirilmiştir.

Tek bir yanlış adım önemli bir veri ihlaline yol açabileceğinden, bağlantılara tıklamadan veya dosyaları indirmeden önce her zaman dikkatli olun ve istenmeyen iletişimin gerçekliğini doğrulayın.

Bilgisayar korsanları da tatilleri seviyor!

ÜCRETSİZ Güvenlik Farkındalığı Eğitimini aileniz ve arkadaşlarınızla güvende tutmak için paylaşın. Siber zekalarını geliştirmek için hızlı, eğlenceli dersler!

Sahte işçi tehlikesi sadece kötü işe alımla ilgili değildir. Bu, yüksek motivasyona sahip bir tehdit aktörünün krallığınızın anahtarlarını ele geçirmesiyle ilgili. Bu sahtekarlar en hassas sistemlerinize ayrıcalıklı erişimin peşinde.

Birincil hedefler çok yönlüdür ve son derece zarar vericidir. Müşteri verilerini, mali kayıtları, fikri mülkiyet haklarını, ticari sırları ve özel kaynak kodlarını çalmaya çalıştıkları için veri hırsızlığı genellikle en büyük önceliktir. "Sahte işçi" planının doğrudan hedefi olarak daha az yaygın olsa da, kazandıkları erişim, sistemlerin manipülasyonu veya doğrudan gasp yoluyla mali dolandırıcılığı kolaylaştırabilir. 

Siber casusluk da bir başka önemli motivasyon kaynağı; Kuzey Kore ile bağlantılı olanlar gibi devlet destekli grupların kendi rejimleri için istihbarat ve yasa dışı gelir toplamak amacıyla bu sahte işçileri görevlendirdiği biliniyor.

Son zamanlardaki endişe verici gelişmelerde, dolandırıcı bazı çalışanların, istihdamları sona erdikten veya kimlikleri ortaya çıktıktan sonra çalınan verileri serbest bırakmakla tehdit ederek işverenlerini şantaj bile yaptıkları görüldü. Hırsızlığın ötesinde, kötü amaçlı yazılım bulaştırabilir, operasyonları aksatabilir veya gelecekteki saldırılar için arka kapılar yerleştirebilirler.

Böyle bir içeriden tehdidin sonuçları felakettir. Şirketinizin marka itibarı, mevzuat uyumluluğu (GDPR, HIPAA vb.) ve en önemlisi müşteri güveni üzerindeki etkiyi hayal edin.

Veri ihlalleri önemli mali cezalara, yasal sonuçlara ve müşteri sadakatinin uzun süreli erozyona uğramasına neden olabilir. Böyle bir ihlalden kurtulmanın, güvenliği ihlal edilmiş sistemleri denetlemenin ve cihazları güvence altına almanın maliyeti, milyonlarca olmasa da kolaylıkla yüzbinlerce doları bulabilir.

Sahte işçi tehdidi teorik değil. İstihbarat teşkilatları ve kolluk kuvvetleri tarafından açığa çıkan katı bir gerçektir.

Kuzey Kore BT çalışanı planları: ABD Hazine ve Adalet Bakanlığı defalarca uyarılarda bulundu ve Kuzey Kore'nin karmaşık BT çalışanı planlarına karşı harekete geçti. Çoğunlukla Çin ve Rusya gibi ülkelerden çalışan bu operatörler, teknoloji şirketlerinde, sıklıkla Web3, yazılım geliştirme veya blockchain altyapısında uzaktan çalışmayı güvence altına almak için ABD vatandaşlarının çalıntı veya uydurma kimliklerini kullanıyor. Amaçları Kim rejimi için yasa dışı gelir elde etmektir. Bazı durumlarda, bu işçiler en "yetenekli" çalışanlar arasında yer alırken, sessizce veri sızdırıyor ve hatta işten çıkarılma sonrasında fidye talep ediyorlardı.

Deepfake iş görüşmesi olayları: Belirli şirket isimleri genellikle güvenlik nedenleriyle gizli tutulsa da FBI, dolandırıcıların derin sahte videoları ve ses değiştirme teknolojisini uzaktan BT ve finansal pozisyonları güvence altına almak ve kurumsal veritabanlarına erişim sağlamak için başarıyla kullandığı vakaları bildirdi. Şirketler, geleneksel işe alım protokollerini atlamak için yapay zeka tarafından oluşturulan özgeçmişleri ve deepfake ile geliştirilmiş röportajları kullanarak adayları belirledi.

Sahte işçi riskini azaltmak, sağlam İK uygulamalarını, gelişmiş teknik kontrolleri ve sürekli güvenlik farkındalığı eğitimini içeren çok katmanlı bir yaklaşım gerektirir.

İK ekipleri savunmanın ön saflarında yer alır. Temel özgeçmiş incelemelerinin ötesine geçerek çalışan doğrulamasını güçlendirmede rolleri kritik öneme sahiptir. Bu, canlı video görüşmeleri, devlet veritabanlarına karşı gerçek zamanlı belge doğrulama ve sahte kimlikleri tespit etmek için biyometrik kimlik doğrulama dahil olmak üzere çok faktörlü kimlik doğrulamanın uygulanması anlamına gelir. 

İş geçmişinin doğrudan önceki işverenlerle kapsamlı ve sürekli olarak doğrulanmasını (sadece adayın sağladığı referanslar değil) ve isimler, adresler ve tarihlerdeki tutarsızlıklara karşı dikkatli bir bakışı içeren kapsamlı geçmiş kontrolleri çok önemlidir. İK aynı zamanda çevrimiçi varlıkları da incelemeli, dijital ayak izini doğrulamalı ve orijinallik işaretleri aramalı, yeni veya seyrek nüfuslu sosyal medya profillerinden şüphelenmelidir. 

Güvenli katılım protokollerinin uygulanması çok önemlidir. Yeni işe alınan kişilerin erişimini kısıtlamak için BT ile yakın işbirliği içinde çalışın, ayrıcalıkları kademeli olarak güven ve gereksinime dayalı olarak verin. Hassas verilerin işlenmesi için net politikalar oluşturun ve tüm uzak rollerin kapsamlı incelemesini sağlayın.

Ayrıca federal kurumlar ve siber güvenlik kuruluşlarıyla işbirliği yapmak, İK ekiplerinin ortaya çıkan tehditler hakkında bilgi sahibi olmasına ve en iyi uygulamaları benimsemesine yardımcı olabilir.

Riski azaltmak için İK'nın ötesinde sağlam iç önlemler hayati önem taşıyor. Bunlar daha güçlü teknik kontrolleri içerir:

Çok faktörlü kimlik doğrulama (MFA): Tüm sistemler için, özellikle ayrıcalıklı erişime sahip olanlar için MFA'yı zorunlu kılın. Bu, kimlik bilgileri çalınsa bile çok önemli bir savunma katmanı sağlar.

En az ayrıcalık ilkesi: Kullanıcılara (BT personeli dahil) iş işlevlerini yerine getirmeleri için yalnızca gerekli minimum erişimi verin.

Ağ bölümlendirmesi: Bir ihlal durumunda yanal hareketi önlemek için kritik sistemleri izole edin.

Davranış analizi ve kullanıcı etkinliği izleme (UAM): Kullanıcı davranışını anormalliklere karşı izleyen araçları uygulayın. Olağandışı erişim modellerini (örneğin, normal çalışma saatleri dışında, olağandışı konumlardan hassas verilere erişim), aşırı veri indirmeleri veya sık sık yetkisiz sisteme erişim denemelerini araştırın.

Uzaktan yönetim araçlarını izleyin: Onaylanmamış uzaktan yönetim araçlarının kullanılmasına veya bu tür birden fazla aracın tek bir cihaza kurulmasına karşı dikkatli olun. Onaylanmamış bir araç kullanılırsa kötü niyetli kişilerin yararlanabileceği bir arka kapı açılabilir.

Cihazların coğrafi konumu: İşe alım sırasında kurumsal dizüstü bilgisayarların, bildirilen çalışanın ikametgahına coğrafi olarak yerleştirildiğini doğrulayın. Bir çalışanın şirket ekipmanı için farklı bir teslimat adresi talep etmesi durumunda şüphelenin.

Donanım tabanlı MFA: Bu, kurumsal cihazlara fiziksel erişim sağlamak için donanım güvenlik anahtarları gibi fiziksel cihazların kullanılmasını gerektiren MFA'nın en güvenli biçimidir. Örneğin, USB güvenlik anahtarlarının kimlik doğrulaması için kurumsal bir cihaza manuel olarak takılması gerekir.

Tüm çalışanlar için düzenli, etkileşimli güvenlik farkındalığı eğitimi (SAT) de hayati önem taşımaktadır. Bu eğitim, sosyal mühendislik taktiklerinin ve kimlik avı girişimlerinin nasıl fark edileceğini ve şüpheli etkinlikleri bildirmenin önemini kapsamalıdır.

Son olarak, özellikle içeriden gelen tehditlere yönelik sağlam bir olay müdahale planı mevcut olmalıdır. İçeriden birinin şüphelendiği durumların nasıl ele alınacağı da dahil olmak üzere tespit, kontrol altına alma, ortadan kaldırma ve kurtarma için net adımların ana hatlarıyla belirtilmelidir.

Çalışanlar, özellikle de yeni işe alınanlarla etkileşimde bulunanlar, içeriden birinin kimliğine bürünmeye işaret eden bazı uyarı işaretlerine karşı dikkatli olmalıdır:

Kamera karşısına çıkma veya video görüşmelerine katılma konusunda isteksizlik; bu, deepfake teknolojisini veya bir sahtekarı kullandıklarını gösterebilir.

Çevrimiçi profilleri ile iş portföyleri arasındaki tutarsızlıklar veya çevrimiçi varlığın tamamen eksikliği gibi tutarsızlıklar veya kaçamak davranışlar.

Kodlama testleri veya röportajlar sırasında aşırı duraklamalar, bir senaryodan okuduğunu düşündüren göz hareketleri veya doğaçlama problem çözmede zorluk gibi şüpheli davranışlar.

Tekrarlanan ön ödeme talepleri veya şirket işleri için kişisel dizüstü bilgisayarların kullanılması konusunda ısrar edilmesi gibi olağandışı talepler.

Yanlış veya değişen iletişim bilgileri, özellikle telefon numaraları ve e-postalar.

Şirket ekipmanlarının bilinmeyen bir adrese gönderilmesi talepleri.

"Fare sallama" yazılımının kullanılması, birden fazla uzak profili aynı anda yönettiklerini gösterebilir.

Yönetilen hizmet sağlayıcılar (MSP'ler) bu tür tehditlere karşı benzersiz derecede yüksek bir riskle karşı karşıyadır. MSP'ler genellikle birden çok müşteri kuruluşunun BT altyapısını ve güvenliğini yönettiğinden, bir MSP'ye tek bir başarılı sızma, birçok işletmedeki hassas verilerden ve kritik sistemlerden oluşan geniş bir ağa geçiş sağlayabilir. Bu, MSP'leri etkilerini en üst düzeye çıkarmak isteyen kötü niyetli aktörler için inanılmaz derecede çekici bir hedef haline getiriyor. 

MSP'ler için en sıkı güvenlik önlemlerinin alınması kesinlikle kritik öneme sahiptir. Bu, kendi çalışanları için sıkı inceleme süreçlerini, gelişmiş erişim kontrollerinin uygulanmasını ve özellikle içeriden gelen tehditlere göre uyarlanmış sağlam olay müdahale planlarının sürdürülmesini içerir. Bunların birbirine bağlı doğası, sahte bir çalışanın potansiyel zararının yalnızca MSP'ye değil, hizmet verdiği her müşteriye daha da artması anlamına gelir.

Sahte işçi tehdidi, siber suçluların yöntemlerini sürekli olarak yenilediklerini gösteren ciddi bir hatırlatmadır. Güvenilir profesyonellerin kimliğine bürünerek çevre savunmalarını aşmayı ve güvenin insani unsurundan yararlanmayı amaçlıyorlar. Ancak bu tehditlerin nasıl işlediğini anlayabilir, sıkı işe alma ve inceleme süreçlerini uygulayabilir, gelişmiş teknik kontrolleri uygulayabilir, güvenlik farkındalığı kültürünü geliştirebilir ve uyarı işaretlerine karşı tetikte kalabilirseniz kuruluşunuz risklerini önemli ölçüde azaltabilir.

Gelişen bu dolandırıcılıkların önünde kalmak kolektif bir çabadır. Kuruluşunuzun güvenliği yalnızca en zayıf halkası kadar güçlüdür ve sahte çalışanlar söz konusu olduğunda bu bağlantı, en kritik varlıklarınız konusunda güvendiğiniz kişiler olabilir. Proaktif adımlar atarak işe alım sürecinizi bu içeriden sahtekarlara karşı zorlu bir savunmaya dönüştürebilirsiniz.

Tatiller tamamen neşe, bağlantı ve… bol miktarda çevrimiçi alışverişle ilgilidir. Ama bilin bakalım eyleme başka kim katılıyor? Bilgisayar korsanları. Siz tatil eğlencesini planlamakla meşgulken, onlar da cihazlarınıza gizlice girip verilerinizi kaydırmaya çalışmakla meşguller.

Bu tatil sezonunda ailenizi ve arkadaşlarınızı güvende tutmak mı istiyorsunuz? Güvenlik Farkındalığı Eğitimi Hediyesini Paylaşın! Size ve sizinkilere hızlı, eğlenceli ve son derece yararlı Güvenlik Farkındalığı Eğitimi (SAT) bölümlerine ÜCRETSİZ erişim sağlıyoruz. Siber zekayı geliştirmek ve bu sezon biraz daha fazla dijital korumaya ihtiyaç duyan herkesle paylaşmak için mükemmeller.

Güvenliği Paylaşın!

Huntress Labs tarafından desteklenmiş ve yazılmıştır.

Kaynak: Bleeping Computer

More Posts