Kurtuluş Açıkgöz

Günümüzde işletmelerin müşteri iletişiminde yoğun olarak kullandığı WhatsApp, siber saldırganlar açısından da önemli bir hedef haline geliyor. Özellikle sigorta acenteleri gibi gün içerisinde çok sayıda belge ve dosya alışverişi yapan işletmeler, sosyal mühendislik yöntemleriyle hazırlanan saldırıların hedefi olabiliyor.

Sinoplu bilişim uzmanı Kurtuluş Açıkgöz, son dönemde sigorta acentelerini hedef aldığı belirtilen ve WhatsApp üzerinden “araç ruhsatı” bahanesiyle gönderilen zararlı dosyalara karşı önemli uyarılarda bulundu.

Saldırganlar neden “ruhsat” dosyasını kullanıyor?

Bir sigorta acentesine WhatsApp üzerinden “Aracım için kasko veya trafik sigortası teklifi almak istiyorum” şeklinde mesaj gönderilmesi, ilk bakışta son derece normal görünebilir.

Saldırganlar da tam olarak bu günlük iş akışından yararlanıyor. Teklif hazırlamak için ruhsat gerektiğini bilen saldırgan, karşı tarafa araç ruhsatı görüntüsü veren bir dosya göndererek dosyanın açılmasını sağlamaya çalışıyor.

Buradaki en önemli tehlike ise dosyanın görünüşü ile gerçek uzantısının farklı olması. Örneğin dosya adında “.pdf” ifadesi bulunmasına rağmen dosyanın gerçek uzantısı .bat olabiliyor.

“.pdf” yazması gerçekten PDF olduğu anlamına gelmiyor

Bir dosyanın isminde PDF ifadesinin bulunması, o dosyanın gerçekten PDF olduğu anlamına gelmez. Windows'ta dosya uzantılarının gizlenmesi, kullanıcıların bu tür saldırılarda kandırılmasını kolaylaştırabilir.

Bu nedenle özellikle WhatsApp, e-posta veya diğer mesajlaşma kanalları üzerinden gelen dosyalarda yalnızca dosyanın adına değil, gerçek dosya uzantısına bakılması gerekiyor.

Gerçek bir ruhsat belgesinin PDF olarak gönderilmesi beklenirken dosyanın .bat, .exe, .vbs veya .scr gibi çalıştırılabilir bir uzantıya sahip olması ciddi bir uyarı işareti olarak değerlendirilmelidir.

Telefon açmayınca bilgisayara yönlendirebilirler

Bu saldırı yönteminin dikkat çekici noktalarından biri de mobil cihaz ile bilgisayar arasındaki farktan yararlanılması.

Windows komut dosyaları cep telefonlarında genellikle çalıştırılamadığı için gönderilen dosya telefonda açılmayabilir. Bu durum saldırgan tarafından “Dosyayı bilgisayardan açın” şeklinde yeni bir yönlendirme yapmak için kullanılabilir.

Teklif hazırlama telaşıyla hareket eden çalışan, müşteriden geldiğini düşündüğü dosyayı bilgisayara aktararak açabilir. Asıl risk de bu noktada başlar.

Bilgisayarda açıldığında ne olabilir?

Kurtuluş Açıkgöz'ün teknik değerlendirmesine göre söz konusu saldırı zincirinde, dosya çalıştırıldığında arka planda çeşitli betikler devreye girerek bilgisayarın güvenlik mekanizmalarını aşmaya ve zararlı yazılımın sisteme yerleşmesine yönelik işlemler gerçekleştirilebiliyor.

Bu süreçte Windows Defender gibi güvenlik bileşenlerinin devre dışı bırakılmaya çalışılması, zararlı yazılımın bilgisayara indirilmesi ve sistem yeniden başlatıldığında dahi çalışmasını sağlayacak kalıcılık mekanizmalarının oluşturulması gibi işlemler söz konusu olabiliyor.

Asıl tehlike: QuasarRAT

Açıkgöz'ün incelemesinde, saldırı kapsamında indirildiği belirtilen Ruhsat.exe dosyasının QuasarRAT olarak bilinen uzaktan erişim amaçlı zararlı yazılımla ilişkilendirildiği ifade ediliyor.

Uzaktan erişim amaçlı zararlı yazılımlar, saldırganlara bulaştıkları bilgisayar üzerinde geniş yetkiler sağlayabilir. Böyle bir durumda bilgisayarda yapılan işlemler, saklanan bilgiler ve erişim sağlanan hesaplar ciddi risk altına girebilir.

Riskler arasında klavye hareketlerinin izlenmesi, ekranın görüntülenmesi, web kamerasına erişim, tarayıcılarda kayıtlı bilgilerin ele geçirilmesi ve bilgisayara başka zararlı yazılımların yüklenmesi gibi faaliyetler bulunabilir.

Özellikle sigorta sektöründe bu durumun önemi daha da artıyor. Çünkü acente bilgisayarlarında yalnızca çalışanlara ait bilgiler değil, müşterilerin kimlik, iletişim, araç ve sigorta bilgileri ile kurumsal hesaplara erişim bilgileri de bulunabiliyor.

Bir dosyayı açmadan önce 5 saniyelik kontrol

Siber saldırılara karşı en etkili yöntemlerden biri, dosyayı açmadan önce birkaç saniyelik kontrol yapmaktır.

1. Dosyanın gerçek uzantısına bakın.
Ruhsat adıyla gönderilen bir dosyanın .bat veya .exe olması kabul edilebilir bir durum değildir.

2. Dosya uzantılarını görünür hale getirin.
Windows'ta “Bilinen dosya türleri için uzantıları gizle” seçeneğini kapatarak dosyanın gerçek uzantısını görebilirsiniz.

3. Müşteriyi farklı bir kanaldan doğrulayın.
Şüpheli bir dosya geldiyse WhatsApp üzerinden konuşmaya devam etmek yerine müşteriyi telefonla arayarak dosyanın gerçekten kendisi tarafından gönderilip gönderilmediğini teyit edin.

4. Beklemediğiniz hiçbir dosyayı çalıştırmayın.
Dosya adı, profil fotoğrafı veya mesaj içeriği güvenilir görünse bile çalıştırılabilir uzantıya sahip dosyalar açılmamalıdır.

5. Kurumsal bilgisayarlarda güvenliği çalışan inisiyatifine bırakmayın.
Acentelerde çalışanlara düzenli siber güvenlik eğitimi verilmesi ve teknik güvenlik önlemlerinin merkezi olarak uygulanması saldırı riskini azaltabilir.

Şüpheli dosya açıldıysa ne yapılmalı?

En önemli nokta, zararlı bir dosyanın çalıştırıldığından şüphelenildiği anda paniğe kapılmadan hızlı hareket etmektir.

Öncelikle bilgisayarın internet bağlantısı kesilmeli ve cihazın kurumsal ağa erişimi engellenmelidir. Ardından bilgisayarın uzman bir kişi veya siber güvenlik ekibi tarafından incelenmesi sağlanmalıdır.

Şüpheli bilgisayardan banka, e-posta veya diğer kritik hesaplara giriş yapılmamalıdır. Gerekli şifre değişiklikleri mümkünse temiz ve güvenilir başka bir cihaz üzerinden gerçekleştirilmelidir.

Özellikle banka hesapları, kurumsal e-posta hesapları ve sigorta platformlarında kullanılan şifrelerin değiştirilmesi ve iki aşamalı doğrulamanın etkinleştirilmesi önem taşıyor.

En güçlü savunma: Şüpheci olmak

Siber saldırıların tamamı karmaşık teknik yöntemlerle gerçekleştirilmek zorunda değil. Çoğu zaman saldırganın en büyük avantajı, karşısındaki kişinin yoğunluğundan ve güven duygusundan yararlanabilmesi.

Sigorta acentelerinde gün içerisinde onlarca müşteriden ruhsat, kimlik veya araç bilgisi gelmesi, çalışanların her dosyayı aynı dikkatle incelemesini zorlaştırabilir. Bu nedenle özellikle WhatsApp üzerinden gelen dosyalarda “Müşteri gönderdi, demek ki güvenlidir” yaklaşımından kaçınmak gerekiyor.

Bir dosyanın açılmadan önce kontrol edilmesi birkaç saniye sürer; ancak zararlı yazılımın sisteme yerleşmesi halinde ortaya çıkabilecek sonuçlar çok daha uzun süreli ve maliyetli olabilir.

Sinoplu bilişim uzmanı Kurtuluş Açıkgöz'ün uyarısı da tam olarak bu noktaya dikkat çekiyor: WhatsApp üzerinden gelen her belge, açılmadan önce kaynağı ve özellikle gerçek dosya uzantısı kontrol edilerek değerlendirilmelidir.