Yıllardır finansal kurumları hedef alan kimlik avı kampanyaları aynı stratejiyi izledi. Kurbanlar kandırılarak kullanıcı adlarını ve şifrelerini girmeleri sağlandı, saldırganlar kimlik bilgilerini topladı ve daha sonra fırsat ortaya çıktığında hesapların güvenliği ihlal edildi.

Bu model değişiyor.

Sigorta odaklı kimlik avı operasyonlarına ilişkin son araştırmalar, daha acil bir yaklaşımı ortaya koyuyor. Saldırganlar, kimlik bilgilerini daha sonra kullanmak üzere toplamak yerine artık etkinliklerini kurbanlarla gerçek zamanlı olarak senkronize ediyor ve kurbanlar farkında olmadan oturum açma sürecini tamamlarken meşru sigorta portallarında kimlik doğrulaması yapıyor. Saldırının tamamı tek bir tarama oturumunda ortaya çıkabilir.

Bu değişim, siber güvenlik ortamında daha geniş bir eğilimin altını çiziyor. Kimlik avı kampanyaları daha karmaşık hale geldikçe, yalnızca kötü amaçlı web sitelerini ve kimliğe bürünme alan adlarını tanımlamak artık yeterli değildir. Kuruluşların bu saldırıların ardındaki altyapıyı, teknikleri ve operasyonel iş akışlarını giderek daha fazla anlaması gerekiyor.

Raporun tamamını buradan okuyun: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

Sigorta Gittikçe Çekici Bir Hedef Haline Geldi

Sigorta sağlayıcılar çevrimiçi hizmetlerini hızla genişletti. Müşteriler artık tamamen dijital portallar aracılığıyla poliçe satın alabilir, teminatı yenileyebilir, talep gönderebilir, hesapları yönetebilir, kişisel bilgileri güncelleyebilir ve ödemeleri tamamlayabilir.

Bu durum müşteri deneyimini geliştirirken aynı zamanda tehdit aktörleri için de cazip bir ortam yaratıyor.

Öncelikle finansal işlemleri hedef alan geleneksel bankacılık saldırılarının aksine, ele geçirilen sigorta hesapları genellikle kapsamlı kişisel bilgiler, kimlik belgeleri, poliçe kayıtları, ödeme yöntemleri ve ilk riskin çok ötesinde dolandırıcılığı destekleyebilecek diğer hassas müşteri verilerini içerir.

Soruşturma sırasında, çeşitli bölgelerde birden fazla sigorta sağlayıcısını hedef alan koordineli bir kimlik avı operasyonu tespit edildi. Kampanya, tek bir kuruluşun kimliğine bürünmek yerine, çok sayıda sigorta markasında aynı operasyonel altyapıyı yeniden kullanarak dili, markalamayı ve içeriği yerel pazarlara uyacak şekilde uyarladı. Suudi Arabistan birincil hedef olarak görünürken, Avrupa, ABD ve Hindistan'da ek faaliyetler gözlemlendi.

Google Reklamları İlk Saldırı Vektörü Haline Geliyor

En dikkate değer gözlemlerden biri, sponsorlu Google reklamlarının birincil dağıtım mekanizması olarak tutarlı bir şekilde kullanılmasıydı.

Saldırganlar, kimlik avı e-postalarına veya SMS kampanyalarına güvenmek yerine, kullanıcılar sigorta teklifleri, yenilemeler veya fiyat karşılaştırmaları aradığında görünen reklamları satın alır. Reklamlar, "Araba sigortası tekliflerini karşılaştırın" veya "En ucuz üçüncü taraf sigortası" gibi teklifleri tanıtarak kullanıcıları meşru teklif hizmetleri gibi görünen hizmetleri tıklamaya teşvik etti.

Reklama tıkladıktan sonra kurbanlar, gerçek sigorta sağlayıcılarına çok benzeyecek şekilde tasarlanmış kimlik avı web sitelerine yönlendiriliyor. Bu siteler, etkileşim boyunca şüpheyi azaltmayı amaçlayan bir gerçekçilik düzeyiyle markalamayı, kullanıcı arayüzlerini, teklif iş akışlarını ve müşteri portallarını kopyaladı.

Bu kampanyaları destekleyen altyapı da aynı şekilde tek kullanımlıktı. Operatörler, özel kötü amaçlı barındırmaya güvenmek yerine, meşru web sitesi oluşturucularından ve GitHub Pages, Netlify, Hostinger, Wix, Lovable ve diğer bulut hizmetleri gibi ücretsiz barındırma platformlarından sıklıkla yararlandı. Sigorta markalarıyla çok az benzerliği olan veya hiç benzerliği olmayan rastgele alan adları, geleneksel marka izleme çabalarının etkinliğini azaltırken kampanyaların hızla dönmesine olanak sağladı.

Kimlik Avı, Gerçek Zamanlı Hesap Ele Geçirmeye Evrildi

Kimlik avı kampanyaları, kişisel bilgiler, mali ayrıntılar, ödeme kartı verileri, sigorta kayıtları ve hesap kimlik bilgileri dahil olmak üzere hassas bilgileri çalmak için uzun süredir kullanılıyor. Çoğu durumda amaç, mümkün olduğu kadar çok bilgi toplamak ve daha sonra hesap ele geçirme, kimlik sahtekarlığı veya mali suistimal yoluyla bu bilgileri istismar etmekti.

Modern sigorta kimlik avı kampanyaları bu modelin önemli bir gelişimini temsil ediyor. Bu kimlik avı portalları, statik veri toplama sayfaları olarak işlev görmek yerine, kimlik doğrulama süreci boyunca kurbanlarla aktif olarak etkileşime girer. Kurbanlar bilgilerini gönderirken, saldırganlar toplanan verileri eşzamanlı olarak yasal sigorta portalıyla gerçek zamanlı etkileşimde bulunmak için kullanır ve kimlik avı sayfasını kurban ile gerçek hizmet arasında canlı bir aracıya dönüştürür.

Bu yaklaşım, saldırganların geleneksel olarak çalınan kimlik bilgilerinin kullanışlılığını sınırlayan kimlik doğrulama mekanizmalarının üstesinden gelmelerine olanak tanır. Yasal sigorta sağlayıcısı tek kullanımlık bir şifre (OTP) veya başka bir doğrulama sorgulaması gönderdiğinde, kimlik avı sayfası hemen kurbandan rutin kimlik doğrulaması adı altında aynı kodu girmesini ister. Gönderilen OTP daha sonra geçerlilik süresi dolmadan meşru portala aktarılarak, kurban farkında olmadan saldırganların kimlik doğrulama işlemini tamamlamasına olanak sağlanır.

Bu kampanyalar, gelecekte kullanmak üzere basitçe bilgi toplamak yerine oturum açma sürecinin her aşamasını senkronize ederek saldırganların kimlik bilgilerini doğrulamasına, çok faktörlü kimlik doğrulama gereksinimlerini karşılamasına ve gerçek zamanlı olarak kimliği doğrulanmış oturumlar oluşturmasına olanak tanır. Sonuç, bir zamanlar veri toplama egzersizi olan bir şeyi aktif bir hesap ele geçirme operasyonuna dönüştüren çok daha etkili bir kimlik avı biçimidir; mağdurların veya savunucuların, erişim elde edilmeden önce saldırıyı tespit etme ve kesme fırsatını önemli ölçüde azaltır.

Modern Kimlik Avı Kitleri Operasyonel Platformlar Gibi Çalışıyor

Kimlik avı altyapısının analizi, bu kampanyaların statik kimlik avı sayfalarından çok daha fazlası tarafından desteklendiğini ortaya çıkardı.

Soruşturma sırasında CTM360, daha önce belgelenmemiş bir kimlik avı kiti tespit etti ve buna adını verdi.SigortaOTP Kiti. Bu kit, sigorta temalı kimlik avı operasyonları için özel olarak tasarlanmış olup canlı oturum yönetimi, gerçek zamanlı veri toplama, arka uç yönetimi ve çoklu veri sızdırma yöntemleri sağlar.

Yakalanan kimlik bilgilerini e-postayla gönderen eski kimlik avı kitlerinin aksine, bu çerçeve, operatörlerin her kurban oturumunu aktif olarak yönetmesine olanak tanır.

Gözlemlenen yetenekler şunları içeriyordu:

  • Gerçek zamanlı mağdur izleme
  • Arka uç yönetim kontrol panelleri
  • Manuel onay iş akışları
  • Oturum takibi
  • Telegram Bot entegrasyonları
  • Doğrudan arka uç API iletişimi
  • Canlı OTP işleme

Bazı varyantlar, yapılandırılmış kurban gönderimlerini anında almak için Telegram Bot API'lerine güvenirken, diğerleri bilgileri doğrudan saldırganın kontrol ettiği arka uç sunuculara aktardı. Araştırmacılar ayrıca, kimlik doğrulama başarısız olduğunda ek OTP gönderimleri talep edebilen, operatörlerin kimlik doğrulama kodlarının süresi dolmadan önce hesaba erişim denemelerine devam etmesine olanak tanıyan arka uç arayüzlerini de gözlemledi.

Bu yetenekler, kimlik avı kitlerinin basit kimlik bilgisi toplayıcılardan, canlı hesapların ele geçirilmesi için tasarlanmış etkileşimli saldırı platformlarına nasıl evrilmeye devam ettiğini gösteriyor.

Altyapı Operasyonun Tamamını Ortaya Çıkarabilir

Siber tehdit istihbaratının en değerli yönlerinden biri, bireysel kimlik avı sayfalarının ötesine geçme ve daha geniş kampanya ekosistemini anlama becerisidir.

Soruşturma sırasında CTM360, kimlik avı altyapısıyla ilişkili, herkesin erişebildiği arka uç kaynaklarını belirledi. Açığa çıkan arşivlerin analizi, kimlik avı çerçevesinin nasıl işlediğine dair fikir veren idari bileşenleri, arka uç kaynak kodunu, SQLite veritabanlarını, operasyonel kayıtları ve destekleyici altyapıyı ortaya çıkardı.

Araştırma, modern tehdit istihbaratının neden kötü amaçlı etki alanlarını veya kimlik avı web sitelerini tanımlamanın ötesine geçtiğini gösteriyor. Savunmacılar, temel altyapıyı, araçları, arka uç bileşenlerini ve saldırgan iş akışlarını analiz ederek kampanyaların nasıl geliştirildiği, yönetildiği ve yürütüldüğü konusunda çok daha derin bir anlayışa sahip olabilir.

Sormak yerine"Kimlik avı sayfası nerede?"araştırmacılar soruyor"Kampanya nasıl işliyor?"

Bu değişim, bireysel tehditlerin tespitinin ötesine geçerek, düşmanın altyapısını, araçlarını ve operasyonel metodolojisini anlamaya doğru ilerleyen, modern siber tehdit istihbaratındaki en önemli değişikliklerden birini yansıtıyor.

Savunucular Neden Farklı Bir Yaklaşıma İhtiyaç Duyuyor?

Bu kampanyanın tanımlayıcı özelliği yalnızca kimlik bilgisi hırsızlığı değil; buoturum süresi ihlalidir.

Geleneksel olay müdahalesi, kimlik bilgisi hırsızlığı ile hesabın kötüye kullanılması arasında bir gecikme olduğunu varsayar. Bu varsayım artık her zaman geçerli değildir.

Bu operasyonlarda kimlik bilgilerinin toplanması, OTP'ye müdahale ve hesapların ele geçirilmesi tek bir sürekli iş akışının parçası olarak gerçekleşir. Kurban bir şeylerin ters gittiğini fark ettiğinde, saldırgan zaten başarıyla kimlik doğrulaması yapmış ve meşru hesaba erişim kazanmış olabilir.

Savunmacılar için bu, tespitin yalnızca kimlik avı alan adlarının çevrimiçi göründükten sonra tanımlanmasına dayanamayacağı anlamına gelir.

Kuruluşlar, markalarını kötüye kullanan ücretli reklamları, yeni kaydedilen benzer etki alanlarını, tek kullanımlık bulutta barındırılan kimlik avı altyapısını ve gerçek zamanlı OTP müdahalesini gösteren kimlik doğrulama modellerini izlemelidir.

Her kimlik avı sitesini ayrı bir olay olarak ele almak yerine, bu kampanyaların arkasındaki saldırgan ekosistemini anlamak da aynı derecede önemlidir.

Kimlik Avı Sayfasının Ötesine Bakış

Sigorta kimlik avı kampanyaları, dış tehditlerin nasıl gelişmeye devam ettiğine dair açık bir örnek sağlıyor.

Saldırganlar, gecikmeli istismar yerine hız, otomasyon ve anında erişim için optimizasyon yapıyor. Altyapı giderek tek kullanımlık hale geliyor, kimlik avı kitleri operasyonel platformlar haline geliyor ve hesapların ele geçirilmesi artık daha sonra değil, kurbanın aktif oturumu sırasında gerçekleşiyor.

Savunmacılar için bu önemli bir gerçeği güçlendiriyor. Kötü amaçlı web sitelerini belirlemek artık tek başına yeterli değil. Güvenlik ekipleri, tehditlerin nasıl geliştiğini ve müşterilere ulaşmadan önce nerede kesintiye uğrayabileceklerini anlamak için altyapıyı, saldırgan iş akışlarını, araçları ve kampanya davranışını birbirine bağlayan bağlamsal zekaya giderek daha fazla ihtiyaç duyuyor.

Bu, siber güvenlik endüstrisinde de meydana gelen daha geniş bir değişimi yansıtıyor. Dijital Risk Koruması (DRP) geleneksel olarak kimlik avı web siteleri, marka kimliğine bürünme ve kötü amaçlı alanlar gibi harici tehditleri tanımlamaya odaklanmıştır. Günümüzde kuruluşlar, kampanyaların nasıl çalıştığını, saldırgan altyapısının nasıl bağlandığını, kimlik avı kitlerinin nasıl geliştiğini ve saldırganların operasyonlarını nasıl yürütüp uyarladığını açıklayan Siber Tehdit İstihbaratına (CTI) giderek daha fazla ihtiyaç duyuyor.

CTM360 da aynı evrimi geçirerek Dijital Risk Koruma platformundan daha geniş bir Siber Tehdit İstihbaratı platformuna doğru genişledi. Bu yılın başlarında CTM360, Gartner'ın Siber Tehdit İstihbaratı Teknolojileri için ilk Magic Quadrant™ raporunda yer alan tedarikçilerden biri olarak tanındı.

Bu araştırma bir sigorta kimlik avı kampanyasına odaklanırken, aynı zamanda modern güvenlik programlarının neden bireysel göstergeleri tanımlamanın ötesinde, düşman operasyonlarının tamamını anlamaya yönelik istihbarata ihtiyaç duyduğunu da gösteriyor.

Raporun tamamını buradan okuyun: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

Bu makaleyi ilginç buldunuz mu? Bu makale değerli ortaklarımızdan birinin katkıda bulunduğu bir yazıdır.Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.