Microsoft, bir milyondan fazla e-posta içeren ve kuruluşlardaki kullanıcıları hedef alarak borç hesapları ekiplerini yaklaşık 50.000 dolar tutarında Automated Clearing House (ACH) transferi gerçekleştirmeye ikna etmeye çalışan bir finansal dolandırıcılık kampanyasını ortaya çıkardı. Faaliyet 3-5 Ağustos tarihleri arasında tespit edildi ve mesajların %87,7’si Amerika Birleşik Devletleri’ndeki kullanıcılara yöneltildi.
Kampanya, hedef kuruluşlardaki CEO’ların, CFO’ların ve şirket başkanlarının kimliğine bürünmeye dayanıyordu. Taklit edilen yöneticilerin adları gönderen adı, yanıt adı ve imzada gösterildi; mesajlarda ise “faturanın” onaylanması veya PDF kopyasının gönderilmesi istendi. İnandırıcılığı artırmak için mesajın içine, hedef şirketin CEO’su ile ServiceNow başkanı arasında geçtiği iddia edilen bir yazışma ve “ServiceNow Platform — Annual Subscription” hizmetine ait sahte bir fatura eklendi.
Çok katmanlı dolandırıcılık altyapısı
Faturada fatura numarası, düzenlenme ve vade tarihleri, para birimi, tutar ve ayrıntılı kalemler yer alıyor; alıcıdan parayı saldırganların kontrolündeki hesaplara aktarması isteniyordu. Alıcı şirketin adı ve CEO’sunun adı gibi bazı veriler de özelleştirildi. Microsoft, örneklerde birden fazla finans kuruluşunun kullanıldığını ve bu nedenle ödeme hedeflerinin tüm hedefler arasında sabit olmadığını belirtti.
Saldırganlar kampanya başlamadan önce taklit alan adları kaydetti. Bunlar arasında, ServiceNow başkanının adresini ve fatura bilgilerindeki göndereni taklit etmek için kullanılan service-nowinc[.]com ile Reply-To alanında kullanılan domainlify[.]net bulunuyordu. Microsoft, ServiceNow’un veya adı geçen diğer kuruluşların ele geçirildiğine dair herhangi bir kanıt bulunmadığını doğruladı; faaliyet, saldırganların güvenilir kuruluşları taklit etmek için oluşturduğu alan adlarına ve içeriğe dayanıyordu.
Yapay zekâ kullanımına ilişkin göstergeler
Microsoft; çok sayıda HTML yorumu, bölümlere yönelik düzenli adlandırmalar ve şablonların standartlaştırılmış yapısının yanı sıra hedef kuruluşların verileri değiştirilse de fatura kimliklerinin ve anlatı sıralamasının sabit kaldığını gözlemledi. Şirket, uzun tire ve dekoratif çizgilerin kullanılmasının da şablonların yapay zekâ yardımıyla oluşturulmasıyla uyumlu olabileceğini değerlendirdi. Ancak bu göstergelerin tek başına yapay zekâyla oluşturulan içeriğin miktarını veya kampanyadaki rolünü kanıtlamadığını vurguladı.
Mesajlarda savunma ekiplerinin tespit edebileceği işaretler de kaldı. Bunlar arasında görünen ad ile gönderen adresinin uyuşmaması, “ACH Parment” gibi şüpheli mali ifadeler ve yönlendirilen mesajlarda olağan başlık bilgilerinin bulunmaması yer alıyordu. Ayrıca önceki e-posta dizileri alışılmış görsel biçimde gösterilmedi ve faturanın gönderilmesi ile tarafların kopyaya eklenmesine ilişkin talimatlarda tutarsızlıklar görüldü.
Güvenlik ve finans ekipleri için çıkarımlar
Kampanya, fatura dolandırıcılığının mutlaka tek bir mali talebe dayanmadığını gösteriyor. Saldırganlar CEO taklidini, tanınmış bir tedarikçinin markasını, ayrıntılı bir faturayı ve destekleyici bir yazışmayı tek bir anlatıda birleştirerek ödeme süreçlerini ve çalışanın talebin çevresindeki bağlama duyduğu güveni hedef aldı. Bu nedenle yalnızca gönderen adresini incelemek yeterli değildir; özellikle mesaj talep sahibini kopyaya eklememeyi veya ödeme yöntemini değiştirmeyi istiyorsa, transfer talepleri bağımsız bir kanal üzerinden doğrulanmalıdır.
Microsoft, SPF, DKIM ve DMARC e-posta kimlik doğrulamasının etkinleştirilmesini, kimliğe bürünmeye karşı korumaların ve posta akışı kurallarının yapılandırılmasını ve kimlik avına karşı çözümlerin kullanılmasını öneriyor. Şirket ayrıca teslim edildikten sonra tespit edilen kötü amaçlı mesajları karantinaya almak için Zero-hour Auto Purge özelliğinin etkinleştirilmesini ve inceleme ile müdahale için Microsoft Defender XDR ile Security Copilot’tan yararlanılmasını öneriyor. Bu önlemler Microsoft’un ürünleriyle bağlantılı öneriler olmaya devam ediyor; banka hesabının ve talebin bağımsız biçimde doğrulanması gibi davranışsal göstergeler ise farklı güvenlik araçlarının kullanıldığı ortamlarda da önemli operasyonel kontroller olmayı sürdürüyor.