Araştırmacılar, Kaseya fidye yazılım saldırısı sonrasında yeni kimlik avı saldırılarını tespit etti

Araştırmacılar, Kaseya fidye yazılım saldırısı sonrasında yeni kimlik avı saldırılarını tespit etti

Temmuz ayının başlarında VSA adlı ürünü üzerinden fidye yazılım saldırısına maruz kalan Kaseya, yeni bir kimlik avı saldırısıyla ilgili olarak müşterilerini uyardı.

Kaseya tarafından 8-9 Temmuz’da iki tane uyarı yayınlandı. Şirket, Kaseya güncellemeleri gibi gözüken sahte e-posta bildirimlerinde, gerçekleştirilen saldırıyla ilgili haberleri içerdiğini ve bu e-postaların kötü amaçlı bağlantı veya ekler içerebileceğini belirtti. Bu yüzden Kaseya tavsiyesi olduğunu iddia eden hiçbir bağlantıya tıklanılmaması ve e-postaya birlikte gelen herhangi bir dosyanın da indirilmemesi gerektiğini belirtti.

Yeni bir kimlik avı saldırısı tespit edildi

Kaseya’nın yayınladığı bu bildirimler sadece bu şekildeydi ve herhangi bir şekilde başka bir ayrıntı yayınlanmamıştı. Fakat 8 Temmuz’da siber güvenlik şirketi MalwareBytes tarafından bir blog yazısı yayınlandı. MalwareBytes Tehdit İstihbaratı Ekibi, Kaseya’ya gerçekleştirilen fidye yazılımı saldırısından yararlanmaya çalışan bir dizi kimlik avı saldırısı keşfettiğini duyurdu.

Araştırmacılar, kimlik avı saldırılarını gerçekleştiren tehdit aktörünün, fidye yazılımı saldırısını gerçekleştirenlerle aynı olmadığını ve bunun yüksek profilli bir siber saldırının arkasından başka bir bilgisayar korsanlığı grubu tarafından gerçekleştirilen fırsatçı bir saldırının klasik bir örneği gibi göründüğünü iddia ediyor.

Kaynak: MalwareBytes

Araştırmacılar tarafından yapılan teknik analizlerde, e–postaların Microsoft tarafından gönderilmiş şeklinde gösterildiği, bununla birlikte kötü amaçlı bir bağlantı aynı zamanda da ek içerdiğini tespit etmişler. Gönderilen ekteki dosyanın SecurityUpdates.exe adlı bir yürütülebilir dosya içerdiği, Microsoft güncellemesi gibi gözüken bağlantıya tıklanıldığı zamanda ploader.exe adında bir yürütülebilir dosya indirildiği belirtiliyor. Her iki dosyanın da Cobalt Strike yükü (payload) içerdiği belirtiliyor.

Araştırmacılar yaptıkları analizlerde ayrıca dosyalarda yer alan IP adreslerinin, başka bir kötü amaçlı spam kampanyası olan Dridex örneklerinde kullanılan IP adresleriyle aynı gibi gözüktüğünü belirtti.

Bunlar ilginizi çekebilir!

Romanya seçimleri: AB, TikTok'un verileri dondurmasını ve saklamasını emretti

Romanya seçimleri: AB, TikTok'un verileri dondurmasını ve saklamasını emretti

Avrupa Komisyonu, Romanya'da devam eden seçimler sırasında gizliliği kaldırılmış istihbarat belgelerinin ardından Dijital Hizmetler Yasası kapsamında TikTok'un verileri dondurmasını ve saklamasını emretti. Görevden ayrılan Cumhurbaşkanı Klaus Iohannis tarafından 28 Kasım 2024 tarihli toplantıda alınan karar doğrultusunda gizliliği kaldırılmış istihbarat belgeleri, 5 Aralık Çarşamba günü resmi olarak

By Editor
Suçlular tarafından kullanılan şifreli mesajlaşma servisi MATRIX kapatıldı

Suçlular tarafından kullanılan şifreli mesajlaşma servisi MATRIX kapatıldı

Suçlular tarafından kullanılan "karmaşık" bir şifreli mesaşlaşma servisi olan MATRIX, Fransız ve Hollandalı yetkililerin yer aldığı ortak bir soruşturma ekibi tarafından çökertildi. Europol tarafından verilen bilgilere göre MATRIX adı verilen ve suçlular için oluşturulan mesajlaşma servisi, ilk olarak 2021 yılında Hollandalı bir gazetecinin öldürülmesinden hüküm giymiş bir suçlunun

By Editor