Microsoft Security’nin araştırmasına göre, BT destek personeli kimliğine bürünen saldırganlar, kullanıcılarla kurdukları uzaktan destek temasını kurum ağı içinde ilerlemek için kullanıyor. Şirketin incelediği kampanyada sosyal mühendislikle başlayan süreç; zararlı paketlerin indirilmesi, Node.js tabanlı bir arka kapının çalıştırılması, ortamın keşfedilmesi ve etki alanı denetleyicileri ile sertifika otoritelerine yönelik yanal hareket aşamalarına uzanıyor.

İlk temas: Kurum dışından gelen destek kimliği

Microsoft’un aktardığı ilk erişim örüntüsünde, ayrı bir Microsoft Teams kiracı ortamında faaliyet gösteren saldırgan, kendisini BT veya yardım masası çalışanı olarak tanıtıyor. Temas, kurum dışından başlatılan Teams sohbeti ya da araması üzerinden kuruluyor. Kaynağın kampanyayla ilişkilendirdiği algılama örnekleri arasında, yoğun e-posta bombardımanını izleyen ve BT desteği görünümü altında yürütülen Teams sesli kimlik avı da bulunuyor.

Microsoft’un sunduğu algılama kapsamı, ilk temasın yalnızca iletişim platformundaki bir olay olarak ele alınmadığını gösteriyor. Şüpheli dış kullanıcı sohbetleri, olası zararlı bağlantı tıklamaları, uzaktan yönetimle bağlantılı Teams konuşmaları ve tehlikeli komutlar aynı saldırı bağlamında değerlendiriliyor. Araştırmanın odağında, destek talebi izlenimi veren etkileşimin uç noktada komut çalıştırmaya ve daha geniş ağ erişimine dönüşmesi yer alıyor.

PowerShell, MSI ve Node.js üzerinden yürütme

Microsoft Security’ye göre yürütme aşamasında PowerShell aracılığıyla bir MSI paketi indiriliyor ve sessiz biçimde kuruluyor. Kaynak, sessiz msiexec kurulumunu kampanyanın savunmadan kaçınma davranışları arasında da değerlendiriyor. Böylece ilk sosyal mühendislik temasını, sistem üzerinde ek bileşenlerin devreye alınması izliyor.

Microsoft’un gözlemlerinde taşınabilir bir Node.js çalışma ortamı, LocalAppData konumundan gizlenmiş bir yükleyiciyi çalıştırıyor. Araştırmada WScript kullanımı, standart dışı betik uzantıları, yeniden adlandırılmış Node.js kopyaları ve standart girdi üzerinden yürütme örnekleri de yer alıyor. Bu çeşitlilik, kaynağın algılama yaklaşımında yalnızca dosya adlarına değil, şüpheli Node.js ve JavaScript süreç davranışlarına da neden yer verdiğini açıklıyor.

Microsoft’a göre saldırgan, Node.js arka kapısı üzerinden ilettiği komutlarla ek yükleri rundll32.exe aracılığıyla çalıştırıyor. Bu aşamada saldırganın sağladığı DLL dosyalarındaki dışa aktarılmış işlevler çağrılıyor. Kaynak, kötü amaçlı DLL işlevlerini rundll32 üzerinden yürütmeyi, meşru bir araç aracılığıyla kod çalıştırma ve savunmadan kaçınma tekniği olarak tanımlıyor.

Microsoft, söz konusu DLL dosyalarının kısa ve zararsız izlenimi veren adlar taşıdığını belirtiyor. Gözlenen çağrılarda open adlı dışa aktarılmış işlev ve her yürütmeye özgü bir belirteç kullanılıyor. Şirket, bu örüntüyü çalışmayı yürütme anında sağlanan bir anahtara bağlayan modüler yükleyicilerle tutarlı buluyor.

Keşiften kritik altyapıya yönelen yanal hareket

Microsoft’un araştırmasında keşif faaliyetleri, ele geçirilen bilgisayarla sınırlı kalmıyor. WMI ve ADSI üzerinden sistem ve Active Directory bilgilerinin sorgulanması, hesaplara ilişkin araştırmalar ve düzenli ekran görüntüsü alınması gözlenen davranışlar arasında sayılıyor. Şirketin algılama örnekleri de şüpheli LDAP sorgularını, Active Directory keşfini, olağan dışı hesap aramalarını ve ekran yakalama faaliyetlerini kapsıyor.

Microsoft, yanal hareket aşamasında TCP 5985 üzerinden WinRM kullanılarak etki alanı denetleyicilerine ve sertifika otoritelerine doğru ilerleme gözlendiğini aktarıyor. Araştırmadaki zincir bu nedenle yalnızca ilk bilgisayardaki zararlı dosyaların incelenmesinden ibaret değil; uzaktan oturum sonrasında ağ içindeki bağlantıların, kimlik kullanımının ve hedeflenen sistemlerin birlikte değerlendirilmesini öne çıkarıyor.

Algılama ve müdahalede öne çıkan noktalar

Microsoft, Defender XDR kapsamındaki algılamaları uç noktalar, kimlikler, e-posta ve uygulamalar arasında ilişkilendiriyor. Paylaşılan örnekler; şüpheli Node.js süreç davranışı, rundll32.exe tarafından başlatılan şüpheli süreçler, imzalı bir yürütülebilir dosya üzerinden düşük itibarlı kod çalıştırılması ve şüpheli WinRM etkinliği gibi farklı aşamaları içeriyor. Şirket, uyarı başlıklarının örnek niteliğinde olduğunu ve ortam ile ürün sürümüne göre değişebileceğini özellikle belirtiyor.

Microsoft’un inceleme ve müdahale önerileri

  1. Microsoft, kampanyaya ait göstergeleri bulan kuruluşların, saldırganın ele geçirilen bilgisayar üzerinden ağ düzeyinde erişim elde etmiş olabileceği varsayımıyla inceleme yürütmesini öneriyor.
  2. Microsoft’a göre etkilenen makineden erişilebilen kimlik bilgilerinin yenilenmesi önceliklendirilmeli. Makine etki alanına katılmışsa, bu kapsam erişilebilir etki alanı yöneticisi hesaplarını da içermeli.
  3. Microsoft, Defender XDR müşterilerinin ilgili faaliyetleri araştırmak için gelişmiş avcılık sorgularından yararlanabileceğini; zaman aralıklarını, araç listelerini ve filtreleri kendi ortamlarına göre uyarlaması gerektiğini belirtiyor.
  4. Microsoft, paylaştığı göstergelerde ortama özgü yolların, bilgisayar adlarının ve hesap adlarının genelleştirildiğini açıklıyor. Savunma ekiplerine kendi telemetrilerinde karşılık gelen davranışları ve örüntüleri aramalarını öneriyor.

Microsoft’un yayımladığı dosya göstergeleri arasında zararlı MSI yükleyici paketleri ile rundll32 üzerinden yüklenen ikinci aşama DLL modüllerine ait SHA-256 değerleri de bulunuyor. Bununla birlikte araştırmanın sunduğu izleme çerçevesi, dosya eşleşmelerinin yanında ilk Teams temasından PowerShell yürütmesine, Node.js etkinliğinden dizin sorgularına ve WinRM bağlantılarına uzanan davranış zincirini de kapsıyor.

Kaynaklar ve doğrulama