Japon yayıncılık şirketi Nikkei, bilinmeyen saldırganların iki ayrı olayda Google Workspace ve Microsoft 365 hizmetlerini kullanan iki çalışana ait e-posta hesabına erişmeyi başardığını açıkladı. İkinci hesap, Nikkei çalışanlarına ve daha önce şirketle iletişim kurmuş kişilere binlerce dolandırıcılık mesajı göndermek için kullanıldı.
Ne oldu?
Saldırganlar temmuz ayının sonlarında bir çalışanın Google Workspace hesabına erişti. Nikkei, olayın 1.646 çalışan ve iş ortağının adlarını ve e-posta adreslerini açığa çıkarmış olabileceğini, ancak etkilenen veriler arasında okuyucuların veya röportaj yaptığı kişilerin bilgilerinin bulunmadığını doğruladı.
Şirket olayla ilgili Google'dan bildirim aldı ve ihlali ağustos ayının başlarında tespit ederek hesabın parolasını değiştirdi. Nikkei, saldırganların hesaba ne kadar süreyle eriştiğini veya verilerin gerçekten kopyalanıp kopyalanmadığını belirlemedi.
Microsoft 365 hesabı kimlik avı aracına dönüştü
Daha yakın tarihli bir olayda saldırganlar eylül ayında başka bir çalışanın Microsoft 365 hesabına erişti. 30 Eylül'de hesap, Nikkei çalışanlarına ve daha önce şirketin bazı çalışanlarıyla iletişim kurmuş kişilere e-posta göndermek için kullanıldı.
Mesajlar kötü amaçlı sitelere yönlendiren bağlantılar içeriyordu ve yaklaşık 9.000 mesaj gönderildi. Şirket olayla bağlantılı parolaları değiştirdi ve o zamandan beri yetkisiz giriş tespit etmediğini söyledi. Ayrıca alıcılarla bireysel olarak iletişime geçerek mesajları silmelerini istedi.
Bu haber neden önemli?
Kurumsal e-posta hesaplarının hacklenmesinin tehlikesi yalnızca verilerin açığa çıkmasıyla sınırlı değildir; ele geçirilen hesap, çalışanla daha önce ilişkisi bulunan meslektaşlara, iş ortaklarına ve kişilere güvenilir görünen mesajlar göndermek için kullanılabilir. Bu durum, özellikle mesaj bilinen bir alan adından geldiğinde ve gerçek kişilere ait iletişim bilgilerine dayandığında kimlik avının başarılı olma ihtimalini artırır.
Nikkei, etkilenen kişileri şirketin veya bağlı şirketlerinin adını taklit edebilecek yeni mesajlara karşı uyardı. Şirket iki saldırıyı belirli bir taraf veya korsan grubuyla ilişkilendirmedi ve olaylar arasında bağlantı bulunduğunu da doğrulamadı.
Tekrarlanan güvenlik bağlamı
Yeni açıklamalar, Nikkei'nin son yıllarda duyurduğu diğer olayların ardından geldi. Önceki yıl şirkete ait Slack platformu hacklenmiş ve 17.000'den fazla çalışan ile iş ortağı etkilenmişti. Mayıs 2022'de Nikkei'nin Singapur'daki şirketi, muhtemelen müşteri verilerini içeren bir sunucuyu etkileyen fidye yazılımı saldırısına maruz kaldı. Nikkei America ayrıca Eylül 2019'da iş e-postası dolandırıcılığı (BEC) saldırısında yaklaşık 29 milyon dolar kaybetti.
Gerçekte hangi verilere erişilmiş olabileceği, her bir ihlalin kesin süresi ve iki olayın bağlantılı olup olmadığı da dahil olmak üzere önemli sorular hâlâ yanıtlanmış değil. Bu nedenle şimdiye kadar yayımlanan bilgiler, iki ihlali ve bunların ilk etkilerini doğrulamak için yeterli olsa da saldırının suç teşkil eden veya teknik kapsamını bütünüyle belirlemiyor.