Genel bakış
Mart 2023’te önemli bir Microsoft müşterisi, sisteminde kesintilere neden olan bir dizi istenmeyen posta siber saldırısı ile karşılaştı.
Nedeni? Müşterinin sunduğu hizmetlerin avantajlarından faydalanmak isteyen, hileli olarak oluşturulmuş sürüyle Microsoft Outlook ve Hotmail hesabı, potansiyel kullanıcılara test deneme sürümü olarak sunuldu, ancak bu sahte hesapların bu hizmetler karşılığında para ödeme niyeti yoktu. Bunun sonucunda, müşteri Microsoft Outlook ve Hotmail adreslerinden gelen tüm yeni hesap kayıtlarını engelledi.
Aslında bu saldırın arkasında, Microsoft’un Storm-1152 adını verdiği bir grup olan, Vietnam merkezli daha büyük bir dolandırıcılık örgütü vardı.
Storm-1152 yasadışı web siteleri ve sosyal medya sayfaları işletmekteydi; sahte Microsoft hesapları, ve tanınmış teknoloji platformlarında kimlik doğrulama yazılımlarını atlatacak araçlar satmaktaydı. Storm-1152’nin hizmetleri, suçluların çevrimiçi ortamda suç ve istismar içeren davranışlar sergilemesi için gereken zaman ve çabayı azaltarak siber suça zemin hazırlama görevi görüyor. Toplamda, grup yaklaşık 750 milyon sahte Microsoft hesabı satarak milyonlarca dolar yasadışı gelir elde etmiş ve şirketlerin, onların suç faaliyetleriyle başa çıkmak için bu miktardan daha fazlasını harcamasına neden olmuştur.
Anlaşılan o ki, çok sayıda grup fidye yazılımı, veri hırsızlığı ve şantaj faaliyetlerinde bulunmak için Storm-1152 hesaplarını kullanıyordu.Octo Tempest, Storm-0252, Storm-0455 ve diğerleri bu gruplar arasında yer almaktaydı. Grubun hesap satışı ticareti, onu internetteki en büyük hizmet olarak siber suç sağlayıcılarından biri haline getirdi.
Microsoft bu kötü amaçlı faaliyetlerin yükselişini 2022’den beri takip etmekte ve bu sahte hesapların oluşturulmasına yönelik gözlemlenen modelleri engelleyip algılamak için makine öğrenmesi algoritmalarının kullanımını artırmaktadır. Ancak 2023 baharı, Microsoft ve iş ortağı platformlarının kötüye kullanımının artması nedeniyle bir dönüm noktası oldu. Daha agresif yollara başvurmak gerekiyordu ve böylece Microsoft genelinde ve iş ortağımız olan Arkose Labs ile birlikte işlevler arası bir ekip kuruldu.
Bu koordineli girişim, Microsoft’un Dijital Suçlar Birimi’nin (DCU) Aralık 2023’teilkyasal işlemini başlatarak Storm-1152’nin hizmetlerini satmak için kullandığı web sitelerine el koyup kapatmasıyla sonuçlandı. Bu hareketin hemen ardından kaydolma trafiğinde yaklaşık %60 oranında bir düşüş gözlemledik. Bu düşüş, algoritmalarımızın veya iş ortaklarımızın daha sonra kötüye kullanım olarak tanımladığı ve sonrasında Microsoft hizmetlerinden uzaklaştırdığımız kayıt işlemlerinin en az %60’lık kısmıyla son derece uyuşuyordu. 23 Temmuz’da, grubun Aralık’taki davamızın ardından düzenlemeye çalıştığı yeni altyapıyı aksatmak üzere ikinci bir dava açtık.
Bu gelişen tehdit raporu, dava sürecinin perde arkasını gösteriyor ve siber tehditlerin peşine düşmek için sektör genelinde işbirliği yapmanın önemini vurguluyor. Bu dava, sektörün nasıl diğer grupları caydırarak bireylerin internette güvenliğini sağlamaya yardımcı olmak için yasal yollara başvurabileceğine dair bir örnek teşkil etti. Ayrıca devam eden aksamaların önemini ve yasal işlemlerin, taktiklerini değiştirseler bile siber suçlulara karşı nasıl etkili bir yöntem olmayı sürdürdüğünü de ortaya koyuyor. Günün sonunda hiçbir operasyon tek seferde hallolacak değil.
Microsoft Güvenlik'i takip edin