FBI, Salesforce'un gaspı için kullanılan BreachForums portalını çökertti

11 ay önce

FBI, ShinyHunters grubu tarafından yaygın Salesforce saldırıları için veri sızıntısı gaspı sitesi olarak kullanılan bir BreachForums alanına el koydu. Tehdit aktörü, kolluk kuvvetlerinin kötü şöhretli bilgisayar korsanlığı forumu için veritabanı yedeklerini de çaldığını belirtti.

Breachforums.hn alan adı daha önce bu yaz hack forumunu yeniden başlatmak için kullanılmıştı, ancak site, bazı iddia edilen operatörlerin tutuklanmasının ardından kısa süre sonra tekrar çevrimdışına alındı.

Ekim ayında alan adı, Salesforce veri hırsızlığı saldırılarından etkilenen şirketlere şantaj yapmak amacıyla Shiny Hunters, Scattered Spider ve Lapsus$ gasp gruplarıyla bağlantılı üyelerden oluştuğunu iddia eden bir çete olan Scattered Lapsus$ Hunters tarafından bir Salesforce veri sızıntısı sitesine dönüştürüldü.

Salı günü hem clearnet ihlaliforums.hn veri sızıntısı sitesi hem de Tor'daki karşılığı çevrimdışı oldu. Tor sitesi hızlı bir şekilde geri yüklenirken, ihlaliforums etki alanı erişilemez durumda kaldı ve etki alanları daha önce ABD hükümeti tarafından ele geçirilen alanlar için kullanılan Cloudflare ad sunucularına geçirildi.

Dün gece FBI, siteye bir ele geçirme banner'ı ekleyerek ve alan adının ad sunucularını ns1.fbi.seized.gov ve ns2.fbi.seized.gov olarak değiştirerek eylemi tamamladı.

Ele geçirme mesajına göre ABD ve Fransa'daki emniyet yetkilileri, Scattered Lapsus$ Hunters hacker'ı Salesforce ihlallerinden veri sızdırmaya başlamadan önce BreachForums web altyapısının kontrolünü ele geçirmek için işbirliği yaptı.

Ancak Tor karanlık web sitesi hâlâ erişilebilir olduğundan tehdit aktörleri, fidye ödemeyen şirketler için Salesforce verilerini bu gece 23:59 EST'de sızdırmaya başlayacaklarını iddia ediyor.

ShinyHunters, veri sızıntısı sitesini çökertmenin yanı sıra, kolluk kuvvetlerinin BreachForums hack forumunun daha önceki versiyonlarına ait arşivlenmiş veritabanlarına da erişim elde ettiğini doğruladı.

BleepingComputer tarafından ShinyHunters'ın PGP anahtarıyla imzalandığı doğrulanan bir Telegram mesajında ​​tehdit aktörü, ele geçirmenin kaçınılmaz olduğunu söyledi ve "forum çağının bittiğini" ekledi.

ShinyHunters, kolluk kuvvetlerinin eyleminin ardından yapılan analizden, en son yeniden başlatmadan bu yana tüm emanet veritabanlarıyla birlikte 2023'ten bu yana tüm BreachForums veritabanı yedeklemelerinin tehlikeye girdiği sonucuna vardı.

Çete ayrıca arka uç sunucularına da el konulduğunu söyledi. Ancak çetenin karanlık ağdaki veri sızıntısı sitesi hâlâ yayında.

ShinyHunters ekibi, çekirdek yönetici ekibinden kimsenin tutuklanmadığını ancak başka bir BreachForums başlatmayacağını belirterek, bu tür sitelerin bundan sonra bal küpü olarak görülmesi gerektiğini belirtti.

Tehdit aktörünün mesajına göre, RaidForum'un kaldırılmasının ardından aynı çekirdek ekip, pompompurin gibi yöneticileri ön planda kullanarak birden fazla forumun yeniden başlatılmasını planladı.

Siber suçlular, ele geçirmenin Salesforce kampanyalarını etkilemediğini ve veri sızıntısının bugün saat 23:59'da (EST) planlandığını vurguladı.

Çetenin karanlık ağdaki veri sızıntısı sitesi Salesforce kampanyasından etkilenen şirketlerin uzun bir listesini gösteriyor; aralarında FedEx, Disney/Hulu, Home Depot, Marriott, Google, Cisco, Toyota, Gap, McDonald's, Walgreens, Instacart, Cartier, Adidas, Sake Fifth Avenue, Air France & KLM, Transunion, HBO MAX, UPS, Chanel ve IKEA.

Bilgisayar korsanlarına göre müşteri bilgilerini içeren bir milyardan fazla kayıt çaldılar.

BreachForums'un klasik haliyle en son yeniden başlatılması, Fransa'daki kolluk kuvvetlerinin ShinyHunters, Hollow, Noct ve Depressed kullanıcı adlarına sahip kişiler de dahil olmak üzere önceki yeniden başlatmalardan dört yöneticiyi tutuklamasından birkaç gün sonra, Temmuz 2025'te ShinyHunters tarafından duyuruldu.

Aynı zamanda ABD yetkilileri, BreachForums siber suç ekosisteminin yüksek profilli bir üyesi olan 'IntelBroker' olarak da bilinen Kai West'e yönelik suçlamaları duyurdu.

Ağustos ortasında BreachForums çevrimdışı oldu ve ShinyHunters, forumun altyapısının Fransa'nın BL2C birimi ve FBI tarafından ele geçirildiğini belirten PGP imzalı bir mesaj yayınladı ve başka bir yeniden başlatma olmayacağı konusunda uyarıda bulundu.

Güncelleme 10/10/25: Hikaye daha fazla ayrıntıyla güncellendi.

İhlal ve Saldırı Simülasyon Zirvesine katılın ve güvenlik doğrulamanın geleceğini deneyimleyin. En iyi uzmanlardan bilgi alın ve yapay zeka destekli BAS'ın ihlal ve saldırı simülasyonunu nasıl dönüştürdüğünü görün.

Güvenlik stratejinizin geleceğini şekillendirecek etkinliği kaçırmayın

Polis, dünya çapındaki siber suç şebekeleri tarafından çalınan 439 milyon doları ele geçirdi

Polis, en büyük korsan spor yayını ağı Streameast'i engelliyor

Salesforce, yaygın veri hırsızlığı saldırıları nedeniyle fidye ödemeyi reddediyor

Oracle, Clop veri hırsızlığı saldırılarında istismar edilen EBS sıfır gün yamalarını yayınladı

Red Hat veri ihlali, ShinyHunters'ın şantajlara katılmasıyla artıyor

Kaynak: Bleeping Computer

More Posts