Bir Teams Mesajıyla Başlayan Veri Hırsızlığı
  1. Anasayfa
  2. Günlük

Bir Teams Mesajıyla Başlayan Veri Hırsızlığı

0

Bir sabah çalışanlardan biri Microsoft Teams’te bir mesaj alıyor.

Mesajı gönderen kişi kendisini şirketin BT destek ekibinden biri olarak tanıtıyor. Profil adı da oldukça inandırıcı:

“IT Helpdesk”

Mesajda şu yazıyor:

“Merhaba, hesabınızla ilgili bir güvenlik problemi tespit ettik. MFA doğrulamalarınızda hata görüyoruz. Kontrol etmemiz gerekiyor.”

Çalışan için bu çok sıra dışı görünmüyor. Sonuçta her gün Teams üzerinden toplantılar yapılıyor, destek talepleri açılıyor ve BT ekibiyle iletişim kuruluyor.

Birkaç dakika sonra destek görevlisi olduğunu söyleyen kişi yazışmaya devam ediyor.

Kullanıcıya bilgisayarında bazı kontroller yapması gerektiğini söylüyor ve sorunun hızlı çözülmesi için Quick Assist üzerinden bağlantı talep ediyor.

Çalışan da yardım etmek amacıyla erişim iznini veriyor.

Contents of the Post

Saldırgan Artık İçeride

  • Bu noktadan sonra saldırganın herhangi bir güvenlik açığı kullanmasına gerek kalmıyor.
  • Çünkü bilgisayarın başındaki gerçek kullanıcı zaten ona erişim vermiş durumda.
  • İlk birkaç dakika boyunca gerçekten destek personeli gibi davranıyor.
  • Dosyaları kontrol ediyor.
  • Bazı pencereler açıyor.
  • Komut satırında birkaç işlem yapıyor.
  • Kullanıcı da bunların normal bir destek sürecinin parçası olduğunu düşünüyor.
  • Ancak saldırganın amacı bilgisayardaki sorunu çözmek değil.
  • Amacı içeride ne olduğunu anlamak.

Keşif Aşaması

  • Saldırgan yavaş yavaş ortamı incelemeye başlıyor.
  • Kullanıcının hangi sistemlere erişimi var?
  • Hangi sunucular kullanılıyor?
  • Paylaşımlı dosya alanları nerede?
  • VPN bağlantıları mevcut mu?
  • Yönetici hakları elde edilebilir mi?
  • Bu aşamada kullandığı araçlar da çoğunlukla Windows’un kendi araçları.
  • Bu yüzden birçok güvenlik ürünü için yapılan işlemler normal görünmeye devam ediyor.

Ağ İçinde İlerleme

  • Bir süre sonra saldırgan yalnızca kullanıcının bilgisayarında kalmıyor.
  • Elde ettiği bilgiler sayesinde başka sistemlere erişmeye çalışıyor.
  • Dosya sunucularına bağlanıyor.
  • Yönetim sunucularını araştırıyor.
  • Etki alanı yapısını inceliyor.
  • Bazı durumlarda daha yüksek yetkili hesapları ele geçirerek ağ içerisinde ilerliyor.
  • Bu aşama bazen saatler, bazen günler sürebiliyor.
  • Saldırgan acele etmiyor.
  • Amacı mümkün olduğunca görünmeden hareket etmek.

Asıl Hedef: Veri

  • Birçok kişi böyle bir saldırının sonunda fidye yazılımı çalıştırılacağını düşünüyor.
  • Ancak Microsoft’un incelediği olaylarda saldırganların öncelikli amacı çoğu zaman veri toplamak olmuş.
  • Müşteri listeleri.
  • Sözleşmeler.
  • Finansal veriler.
  • Teknik dokümanlar.
  • İnsan kaynakları kayıtları.
  • Şirket için değerli olan ne varsa toplanıyor.

Sessiz Çıkış

  • Veriler toplandıktan sonra saldırgan bunları dışarı çıkarmaya başlıyor.
  • İlginç olan şu:
  • Bunun için de çoğu zaman özel zararlı yazılımlar kullanılmıyor.
  • Bulut depolama servisleri kullanılıyor.
  • Dosyalar sıkıştırılıyor.
  • Normal ağ trafiğine benzeyen bağlantılar kuruluyor.
  • Güvenlik ekipleri bazen günler sonra geriye dönüp logları incelediğinde ne olduğunu anlayabiliyor.

 

 

Peki çözüm için neler yapmalıyız?

 

Alınması Gereken Aksiyonlar

1. Microsoft Teams Güvenliğini Sıkılaştırın

  • External Access ayarlarını gözden geçirin.
  • Gereksiz tenant erişimlerini engelleyin.
  • Bilinmeyen tenant’lardan gelen çağrı ve mesajları kısıtlayın.
  • Teams üzerinden gelen dış kaynaklı destek taleplerini doğrulama sürecine bağlayın.

2. Uzaktan Destek Süreçlerini Standardize Edin

  • BT ekiplerinin Teams üzerinden rastgele erişim talep etmesini yasaklayın.
  • Quick Assist ve benzeri araçların kullanımını prosedüre bağlayın.
  • Tüm destek taleplerinin ticket sistemi üzerinden açılmasını zorunlu hale getirin.
  • Uzaktan erişim oturumlarını kayıt altına alın.

3. Kullanıcı Farkındalığını Artırın

  • Sosyal mühendislik farkındalık eğitimleri düzenleyin.
  • “BT personeli gibi davranan saldırgan” senaryolarını eğitimlerde işleyin.
  • Kullanıcılara beklenmeyen erişim taleplerini reddetmeleri gerektiğini anlatın.

4. Güvenlik İzleme ve Korelasyon Kuralları Oluşturun

Aşağıdaki olay zincirlerini SIEM çözümleriniz üzerinde alarm üretir hale getirin

  • External Teams Chat → Quick Assist
  • Quick Assist → PowerShell
  • Quick Assist → WinRM
  • Quick Assist → PsExec
  • Quick Assist → Rclone
  • Teams görüşmesi sonrası anormal yönetici aktiviteleri
  • Bulut depolama servislerine olağandışı veri transferleri

5. Zero Trust Yaklaşımını Güçlendirin

  • “Doğrulandı = Güvenilir” yaklaşımını terk edin.
  • En az ayrıcalık (Least Privilege) prensibini uygulayın.
  • JIT (Just-In-Time) yetkilendirme kullanın.
  • JEA (Just Enough Administration) modelini değerlendirin.
  • MFA kullanımını tüm kritik sistemlerde zorunlu hale getirin.
  • Conditional Access politikalarını sıkılaştırın.

6. Veri Sızdırma Riskini Azaltın

  • Rclone ve benzeri veri taşıma araçlarını izleyin.
  • Cloud storage erişimlerini denetleyin.
  • DLP (Data Loss Prevention) politikalarını devreye alın.
  • Kritik veri hareketleri için alarm mekanizmaları oluşturun.

 

Kaynak : https://www.microsoft.com/en-us/security/blog/2026/04/18/crosstenant-helpdesk-impersonation-data-exfiltration-human-operated-intrusion-playbook/

15 yılı aşkın bir süredir Bilgi Teknolojileri sektörünün içerisindeyim. Bilişim sektörü ile alakalı farklı eğitimler sertifikalar edinerek bu sektör içerisin de son 12 yıldır profesyonel olarak çalışmaktayım. Yeditepe Üniversitesi Makine bölümü ve Eskişehir Üniversitesi işletme bölümü mezunuyum. Bilişim sektöründe kurumsal firmalarda, pek çok farklı pozisyonlarda görev aldım.

Yazarın Profili
İlginizi Çekebilir

Bültenimize Katılın

Hemen ücretsiz üye olun ve yeni güncellemelerden haberdar olan ilk kişi olun.

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir