Google’ın tehdit istihbaratı grubu, son dönemde yazılım tedarik zincirine yönelik en büyük siber saldırılardan birini gerçekleştiren TeamPCP adlı hacker grubuna sızdığını açıkladı. Şirketin güvenlik alt markası Mandiant bünyesindeki bir analist, şebekenin iç çevresine dahil olarak saldırı sürecini yakından izledi. SentinelOne’un LABScon konferansında sunum yapan Google araştırmacısı Austin Larsen, bu operasyonun detaylarını kamuoyuyla paylaştı.
TeamPCP’nin kaos yaratan saldırı dalgası
Hacker grubu, Avustralya’da iki üyesinin tutuklanmasından önce tarihte eşi benzeri görülmemiş bir saldırı kampanyası yürüttü. TeamPCP, yüzlerce açık kaynak kodlu yazılımı zararlı kodlarla bulaştırdı ve geliştirici hesaplarını çalarak bu yazılım tedarik zinciri saldırılarını sürdürdü. Grup, süreci otomatize etmek için Dune temalı, kendini kopyalayan bir solucan yazılımı bile dağıttı. Bu eylemler sonucunda bir binden fazla şirketin sistemleri ihlal edildi.
İstihbarat paylaşımı ve operasyonel hatalar
Larsen, Google’ın şebekenin lideri olduğu sanılan iki Avustralyalı saldırgandan birinin yaptığı operasyonel güvenlik hatalarını takip ederek kritik kimlik bilgilerini yasalara bildirdiğini aktardı. Ayrıca, TeamPCP’nin kısa süreli ortağı olan diğer bir süper suç grubu olan ShinyHunters’tan gelen istihbarat da soruşturmanın seyrini değiştirdi. ShinyHunters, daha sonra tedarik zinciri hackerlarına karşı tavır alarak Google’a bilgi aktardı. Larsen’in açıklamalarına göre, Google’ın gizli analisti, TeamPCP’ye davet edilen bir aktörle aylarca güven inşa ederek grubun içine girdi ve bu sayede saldırıları anlık olarak izleyebildi. Bu içgörü sayesinde Google, ihlal edilen hedeflere erken uyarıda bulunarak şebekenin kurbanlarını istismar etme girişimlerini engellemeye yardımcı oldu.
Ne anlama geliyor?
Siber güvenlik dünyasında tedarik zinciri saldırıları, doğrudan hedef alınan sistemden ziyade, o sisteme giren güvenilir üçüncü taraf bileşenlerin zayıflatılmasıyla gerçekleşir. Bu yöntem, bir fabrikanın hammadde tedarikçisine kaset yerleştirerek tüm üretim hattını zehirlemesi gibi çalışır; yani tek bir noktanın zayıflığı, son kullanıcıya ulaşan yüzlerce ürünü etkisiz hale getirebilir. Şirketlerin kendi altyapılarını ne kadar koruyorsa korusun, kullandıkları dış kaynak kod veya servislerin güvenliği ele geçirildiğinde savunma mekanizmaları devre dışı kalır. Bu durum, dijital altyapıların birbirine bağımlılığının ne denli kritik bir zafiyet kaynağı olduğunu ortaya koyar ve kuruluşları yalnızca kendi sınırlarını değil, ekosistemlerindeki tüm ortakları da sürekli denetlemeye zorlar.





Yorumlar (0)
İlk yorumu sen yaz.