Haberler

MSP’ler E-Posta Filtrelerini Aşan Yapay Zekâ Destekli Oltalama Saldırılarını Nasıl Yakalayabilir?

Yapay zekâ destekli oltalama saldırıları, geleneksel e-posta filtrelerinin tanımakta zorlandığı daha gerçekçi mesajlarla MSP’lerin yönettiği kurumları hedefliyor. Saldırganlar, herkese açık çalışan bilgilerini yapay zekâ ile işleyerek kişiye özel mesajlar hazırlayabiliyor, farklı içerikler kullanarak güvenlik sistemlerinin bilinen tehdit işaretlerinden kaçabiliyor. MSP’ler ise saldırıyı yalnızca e-posta içeriğinde aramak yerine kimlik, uç nokta ve kullanıcı davranışlarını birlikte izleyerek hesap ele geçirme girişimlerini daha erken yakalayabiliyor.

Yapay Zekâ Oltalama Saldırılarını Daha İnandırıcı Hale Getiriyor

Bir saldırgan, LinkedIn profili veya şirket internet sitesindeki çalışan bilgilerini inceleyerek hedef kişinin görevini, iletişim kurduğu kişileri ve sorumluluklarını kısa sürede çıkarabiliyor. Yapay zekâ araçları, elde edilen bilgileri kullanarak belirli bir çalışanın iş akışına uygun görünen mesajlar hazırlarken geçmişte oltalama e-postalarını ele veren yazım hataları veya yapay ifadeler artık daha az belirgin hâle geliyor.

Saldırının e-posta aşamasında üretken yapay zekâ, güvenilir bir iş arkadaşı, müşteri veya tedarikçi izlenimi veren içerikler oluşturabiliyor. Harvard Business Review tarafından aktarılan bir araştırmada yapay zekâ destekli hedefli oltalama kampanyalarının yüzde 54 tıklama oranına ulaştığı belirtilirken sonuç, insan uzmanların hazırladığı kampanyalarla benzer seviyede ölçüldü.

Saldırganların her hedef için farklı mesaj üretmesi, geleneksel filtrelerin kullandığı bilinen imza tabanlı yaklaşımları da zorluyor. Polimorfik oltalama olarak adlandırılan yöntemde konu satırı, gönderici bilgileri, biçimlendirme ve içerik değiştirilebildiği için aynı saldırının farklı örneklerini tek bir kalıpla yakalamak güçleşiyor.

Bir çalışanın sahte bağlantıya tıklayıp kimlik bilgilerini girmesi, saldırının son aşaması değil başlangıcı oluyor. Saldırganlar ele geçirilen hesaplarda oturum belirteçlerini çalabiliyor, posta kutusuna gizli yönlendirme kuralları ekleyebiliyor ve elde edilen erişimi kurumun diğer sistemlerine taşımaya çalışabiliyor.

Yeni bir posta yönlendirme kuralı, özellikle bilinmeyen bir konumdan yapılan oturum açmanın hemen ardından oluşturulduğunda önemli bir güvenlik sinyali oluşturuyor. Aynı hesapla birkaç dakika içinde farklı ülkelerden giriş yapılması, kullanıcının başlatmadığı tekrarlanan MFA bildirimleri veya olağan dışı cihaz davranışları da hesap ele geçirme ihtimalini güçlendiriyor.

Kimlik, e-posta ile uç nokta verilerinin birlikte incelenmesi saldırının daha erken anlaşılmasını sağlıyor. Bir kullanıcının güvenilir cihazından giriş yapmasının ardından PowerShell gibi olağan dışı süreçlerin başlaması veya hesabın daha önce erişmediği uygulamalara kısa süre içinde yönelmesi, tek başına incelendiğinde zayıf kalan sinyalleri anlamlı bir saldırı zincirine dönüştürebiliyor.

MSP ekipleri, müşterilerinin posta kutularını yalnızca gelen tehditlere karşı filtrelemek yerine başarılı teslimattan sonra oluşan davranışları da izlemeli. Olağan dışı oturum açmaları, yeni posta kutusu kurallarını, imkânsız seyahat senaryolarını ve tekrarlanan MFA isteklerini aynı izleme sürecinde değerlendirmek hesap ele geçirme belirtilerinin daha erken yakalanmasına yardımcı oluyor.

Bir hesabın normalde yalnızca birkaç şirket içi mesaj göndermesine rağmen kısa sürede çok sayıda dış adrese e-posta göndermesi, saldırganın hesabı ele geçirdiğine ilişkin güçlü bir işaret oluşturabiliyor. Benzer şekilde başarılı bir oturum açmanın hemen ardından daha önce kullanılmayan uygulamalara veya hassas verilere erişim denenmesi, kimlik hırsızlığı sonrasında başlayan yatay hareketi ortaya çıkarabiliyor.

Modern phishing savunması, geleneksel e-posta ağ geçidinin yerine tek başına başka bir ürün koymaktan çok daha geniş bir izleme yaklaşımına dayanıyor. Geleneksel sistemler zararlı göndericileri ile bağlantıları teslimattan önce engellemeye odaklanırken modern güvenlik operasyonları kimlik, e-posta ve uç nokta davranışlarını saldırı sonrasında da takip ederek oturum ele geçirme veya yatay hareket belirtilerini araştırıyor.

MSP’ler Savunmayı Güçlendirmek İçin Hemen Ne Yapabilir?

MSP’lerin ilk adımı, çalışanlara verilen güvenlik farkındalığı eğitimlerini güncel saldırı yöntemlerine göre yenilemek olmalı. Eski eğitimlerde kullanılan yazım hatalarıyla dolu genel oltalama örnekleri, yapay zekâ tarafından hazırlanan kişiselleştirilmiş mesajlara karşı çalışanlara yeterli koruma sağlamıyor.

Para transferi, parola sıfırlama veya tedarikçi ödeme bilgilerinin değiştirilmesi gibi yüksek riskli talepler ayrı bir iletişim kanalı üzerinden doğrulanmalı. Kullanıcının e-postanın gerçekliğini analiz etmesine güvenmek yerine telefon görüşmesi gibi bağımsız bir doğrulama adımı kullanılması, özellikle iş e-postası dolandırıcılığı vakalarında saldırının temel amacını doğrudan kesebiliyor.

Güvenlik ekipleri ayrıca tespit süresini yalnızca olayın tamamen çözülmesine kadar geçen zamanla ölçmemeli. Ele geçirilen bir hesabın devre dışı bırakılması, aktif oturumların sonlandırılması veya enfekte bir cihazın izole edilmesi ne kadar erken gerçekleşirse saldırganın kurum içindeki erişimini genişletmesi için kullanabileceği süre de o kadar kısalıyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu