Siber güvenlik

Microsoft, CEO’ların Kimliğine Bürünerek ACH Transferleri Talep Eden Finansal Dolandırıcılık Kampanyasını Tespit Etti

Microsoft, CEO’ların ve ServiceNow şirketinin adını kullanarak borç hesapları ekiplerini yaklaşık 50.000 dolar tutarında ACH üzerinden para transferi yapmaya ikna etmeye çalışan, bir milyondan fazla e-posta içeren bir kampanya tespit etti. Şirket, kampanyada üçüncü taraflara ait gönderim altyapısının ve yapay zekâ yardımıyla geliştirildiğine dair göstergeler taşıyan içeriklerin kullanıldığını, ancak kimliğine bürünülen kuruluşların ele geçirildiğine dair kanıt bulunmadığını belirtiyor.

2026-09-10
3 dk okuma
10 görüntülenme
فريق تحرير certi.news
Microsoft, CEO’ların Kimliğine Bürünerek ACH Transferleri Talep Eden Finansal Dolandırıcılık Kampanyasını Tespit Etti

Microsoft, bir milyondan fazla e-posta içeren ve kuruluşlardaki kullanıcıları hedef alarak borç hesapları ekiplerini yaklaşık 50.000 dolar tutarında Automated Clearing House (ACH) transferi gerçekleştirmeye ikna etmeye çalışan bir finansal dolandırıcılık kampanyasını ortaya çıkardı. Faaliyet 3-5 Ağustos tarihleri arasında tespit edildi ve mesajların %87,7’si Amerika Birleşik Devletleri’ndeki kullanıcılara yöneltildi.

Kampanya, hedef kuruluşlardaki CEO’ların, CFO’ların ve şirket başkanlarının kimliğine bürünmeye dayanıyordu. Taklit edilen yöneticilerin adları gönderen adı, yanıt adı ve imzada gösterildi; mesajlarda ise “faturanın” onaylanması veya PDF kopyasının gönderilmesi istendi. İnandırıcılığı artırmak için mesajın içine, hedef şirketin CEO’su ile ServiceNow başkanı arasında geçtiği iddia edilen bir yazışma ve “ServiceNow Platform — Annual Subscription” hizmetine ait sahte bir fatura eklendi.

Çok katmanlı dolandırıcılık altyapısı

Faturada fatura numarası, düzenlenme ve vade tarihleri, para birimi, tutar ve ayrıntılı kalemler yer alıyor; alıcıdan parayı saldırganların kontrolündeki hesaplara aktarması isteniyordu. Alıcı şirketin adı ve CEO’sunun adı gibi bazı veriler de özelleştirildi. Microsoft, örneklerde birden fazla finans kuruluşunun kullanıldığını ve bu nedenle ödeme hedeflerinin tüm hedefler arasında sabit olmadığını belirtti.

Saldırganlar kampanya başlamadan önce taklit alan adları kaydetti. Bunlar arasında, ServiceNow başkanının adresini ve fatura bilgilerindeki göndereni taklit etmek için kullanılan service-nowinc[.]com ile Reply-To alanında kullanılan domainlify[.]net bulunuyordu. Microsoft, ServiceNow’un veya adı geçen diğer kuruluşların ele geçirildiğine dair herhangi bir kanıt bulunmadığını doğruladı; faaliyet, saldırganların güvenilir kuruluşları taklit etmek için oluşturduğu alan adlarına ve içeriğe dayanıyordu.

Yapay zekâ kullanımına ilişkin göstergeler

Microsoft; çok sayıda HTML yorumu, bölümlere yönelik düzenli adlandırmalar ve şablonların standartlaştırılmış yapısının yanı sıra hedef kuruluşların verileri değiştirilse de fatura kimliklerinin ve anlatı sıralamasının sabit kaldığını gözlemledi. Şirket, uzun tire ve dekoratif çizgilerin kullanılmasının da şablonların yapay zekâ yardımıyla oluşturulmasıyla uyumlu olabileceğini değerlendirdi. Ancak bu göstergelerin tek başına yapay zekâyla oluşturulan içeriğin miktarını veya kampanyadaki rolünü kanıtlamadığını vurguladı.

Mesajlarda savunma ekiplerinin tespit edebileceği işaretler de kaldı. Bunlar arasında görünen ad ile gönderen adresinin uyuşmaması, “ACH Parment” gibi şüpheli mali ifadeler ve yönlendirilen mesajlarda olağan başlık bilgilerinin bulunmaması yer alıyordu. Ayrıca önceki e-posta dizileri alışılmış görsel biçimde gösterilmedi ve faturanın gönderilmesi ile tarafların kopyaya eklenmesine ilişkin talimatlarda tutarsızlıklar görüldü.

Güvenlik ve finans ekipleri için çıkarımlar

Kampanya, fatura dolandırıcılığının mutlaka tek bir mali talebe dayanmadığını gösteriyor. Saldırganlar CEO taklidini, tanınmış bir tedarikçinin markasını, ayrıntılı bir faturayı ve destekleyici bir yazışmayı tek bir anlatıda birleştirerek ödeme süreçlerini ve çalışanın talebin çevresindeki bağlama duyduğu güveni hedef aldı. Bu nedenle yalnızca gönderen adresini incelemek yeterli değildir; özellikle mesaj talep sahibini kopyaya eklememeyi veya ödeme yöntemini değiştirmeyi istiyorsa, transfer talepleri bağımsız bir kanal üzerinden doğrulanmalıdır.

Microsoft, SPF, DKIM ve DMARC e-posta kimlik doğrulamasının etkinleştirilmesini, kimliğe bürünmeye karşı korumaların ve posta akışı kurallarının yapılandırılmasını ve kimlik avına karşı çözümlerin kullanılmasını öneriyor. Şirket ayrıca teslim edildikten sonra tespit edilen kötü amaçlı mesajları karantinaya almak için Zero-hour Auto Purge özelliğinin etkinleştirilmesini ve inceleme ile müdahale için Microsoft Defender XDR ile Security Copilot’tan yararlanılmasını öneriyor. Bu önlemler Microsoft’un ürünleriyle bağlantılı öneriler olmaya devam ediyor; banka hesabının ve talebin bağımsız biçimde doğrulanması gibi davranışsal göstergeler ise farklı güvenlik araçlarının kullanıldığı ortamlarda da önemli operasyonel kontroller olmayı sürdürüyor.

Haber kaynağı
Microsoft Security Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör