· kaynak dev.to (home feed)
Google TI: BREEZE COMET saldırganları çalınmış mTLS kimlik bilgileriyle sahte transferler yapıyor
Google Threat Intelligence, Active Directory, bulut ve CI/CD sistemlerinden mTLS kimlik bilgileri çalınarak yüzlerce sahte ödeme transferinin doğrulanmasını sağlayan BREEZE COMET kampanyasını belgeledi.

Google'ın Threat Intelligence ekibi, BREEZE COMET kod adıyla izlenen bir dolandırıcılık kampanyasını belgeledi; bu kampanyada saldırganlar finansal kurumları ele geçiriyor, karşılıklı TLS (mTLS) kimlik bilgilerini avlıyor ve ardından ödeme sistemlerine meşru istemciler olarak kimlik doğrulaması yapıyor. Dark Reading'in araştırmaya ilişkin haberine göre, bildirilen olaylarda failler, çekirdek finansal uygulamalara ulaşmalarının ardından iki gün içinde yüzlerce yetkisiz işlem gerçekleştirdi. Pix anında ödeme sistemi dahil Brezilya finansal ekosistemi, küresel sistemlerin yanı sıra hedefler arasında yer alıyor.
Sızma olayları nasıl gelişiyor
Araştırma, her biri ayrı bir olay türü olarak ele alınan birkaç farklı giriş vektörü tanımlıyor: kullanıcı hesaplarına yönelik parola spreyi, saldırganın BT desteği pretendediği ve personeli AnyDesk gibi uzaktan erişim yazılımı yüklemeye ikna ettiği vishing aramaları ve perakende mağaza ağlarına yetkisiz donanımın fiziksel bağlanması. Trend Micro ayrıca savunmasız JBoss AS uygulama sunucusu örneklerinin istismar edildiğini ayrı olarak belirtti.
Ağa girdikten sonra failler, RMM araçları, XWORM kötücül yazılım ailesi ve özel arka kapılar kullanarak kalıcılık sağlıyor. Bu üs noktasından Active Directory, bulut ortamları ve CI/CD pipeline'larında yüksek yetkili hesaplar ve mTLS kimlik bilgileri arıyorlar. Araştırmanın COBALTSPIN adını verdiği bir bileşen, ters SOCKS5 tüneli açarak ele geçirilen ortamdan finansal ağ segmentlerine geçiş sağlıyor.
Son aşama, ayrıcalıklı hesapları kötü kullanarak çekirdek finansal uygulamalara ulaşmak ve burada çalınan mTLS kimlik bilgileriyle ödeme talimatlarını doğrulamak. Bildirilen vakalarda fail, finansal uygulamaya erişim sağladıktan sonraki 24 ila 48 saat içinde — bu süre ilk sızma anından değil, o noktadan itibaren ölçülüyor — yetkisiz işlemleri iki dalga hâlinde geçirdi ve ardından izleri silmek için logları sildi. Google bu faaliyeti UNC5669 ve Plump Spider olarak izlediği kümelerle ilişkilendiriyor; Brezilyalı güvenlik firması Axur ise içeriden çalışan devşirme girişimleri bildirdi, ancak bu kesinleşmiş bir giriş yolu olarak kabul edilmiyor.
mTLS kimlik bilgileri neden bu kadar değerli
Karşılıklı TLS, bir bağlantının her iki ucunu sertifikalarla doğrular ve birçok ödeme API'si, geçerli bir istemci sertifikasına ve özel anahtarına sahip olmayı, çağrının meşru bir uygulamadan geldiğinin kanıtı sayar. Çalınan mTLS materyalini değerli yapan şey de tam olarak budur: Anahtar saldırganın eline geçtiğinde, ödeme altyapısı tamamen geçerli kimlik bilgileri görür ve sahte talimatlar rutin, yetkili trafikten ayırt edilemez bir görünümde gelir.
Savunmacıların izleyebileceği sinyaller
Raporlar ve eşlik eden analizler, avlanmaya değer gözlemlenebilir kanıtlar ortaya koyuyor. Kimlik doğrulama logları, kısa sürede birçok hesapta yoğunlaşan başarısız oturum açma denemeleri gösterebilir. Süreç ve betik yürütmesinin izlendiği uç nokta telemetrisi, taşınabilir RMM araçlarının başlatılmasını veya bellek içi PowerShell yürütmesini yakalayabilir; bazen proxy loglarında görülen GitHub'dan araç indirmeleri öncesinde yer alır. DHCP logları, kayıtsız cihazlara adres atamalarını ortaya çıkarabilir. Proxy'lerin WebSockets'i tanımlayabildiği yerlerde, COBALTSPIN'den gelen bağlantı istekleri ve sürekli giden trafik akış loglarında görünebilir. Dosya erişim denetimi etkinse, mTLS özel anahtarlarına veya yönetimsel sertifikalara alışılmadık süreç erişimi kaydedilmiş olabilir. Ve en önemlisi, ödeme API logları, meşru kimlik bilgileriyle doğrulanan ancak alışılmadık derecede kısa ve yüksek hacimli bir küme hâlinde toplanan işlemler gösterebilir — takip eden belirti olarak silinmiş veya eksik olay logları ya da silme eyleminin kendisini kaydeden olaylar bulunabilir.
Pratik savunmalar
Analiz birkaç azaltım hattı öneriyor. Yetkisiz cihazları ağdan uzak tutmak için 802.1X ve port güvenliğini zorunlu kılın. RMM araçlarını izin listeleriyle yönetin ve kullanıcı tarafından yazılabilir dizinlerden program yürütmeyi engelleyin. mTLS özel anahtarlarını donanım güvenlik modüllerinde saklayın, böylece ele geçirilmiş bir ana bilgisayardan dışa aktarılamazlar. En önemlisi, ana bilgisayar düzeyinde anahtar ele geçirilmesine yönelik plan yapın: Ödeme talimatları için çok adımlı onaylar veya bant dışı doğrulama isteyin; böylece tek başına geçerli bir sertifika bir transferi yetkilendiremesin. CI/CD gizli bilgilerine erişimin, Kubernetes pod oluşturulmasının ve bulut kaynaklarındaki değişikliklerin izlenmesi de önemlidir, çünkü failler ayrıcalıklı materyali tam da bu depolarda karıştırıyor.
Neden önemli
BREEZE COMET, makineden makineye finans dünyasında sahipliğin fiilen yetkilendirme olduğunu gösteriyor. Geçerli bir sertifikanın meşru bir çağrı anlamına geldiği varsayımı, anahtarı elinde bulunduran uç nokta ele geçirildiği anda çöküyor — ve bu kampanyada uç noktalar egzotik açıklar yerine telefon aramaları, spreylenmiş parolalar ve yetkisiz donanım yüzünden düşüyor. Öne çıkan iki sonuç var. Birincisi, anahtar koruması donanıma taşınmalı ve ödemeler onay iş akışları ve bant dışı kontroller gibi işlem düzeyinde güvencelere ihtiyaç duymalı, çünkü sertifika kimlik doğrulaması anahtarı elinde tutan hırsızı gerçek sahibinden ayırt edemiyor. İkincisi, operasyon temposu — iki gün içinde yüzlerce transfer ve ardından log silme — güvenlik ekiplerine son derece kısa bir tespit penceresi bırakıyor ve bu da ödeme API'lerinde patlama tarzı anomali tespitini ile log siliminde hızlı uyarıyı, bir olay ile bir kayıp arasındaki fark hâline getiriyor.
- #mtls
- #threat-intelligence
- #financial-fraud
- #cloud-security
- #incident-response
İlgili yazılar
- Eski LinkedIn SRE'si, yapay zekâ ile olay yönetiminin mühendislerin sistem bilgisünü aşındırdığı konusunda uyarıyor
- Unit 42, Meksika ve Brezilya hedeflerine yapılan LLM destekli sızma girişimlerini izledi
- OpenAI ajanları koordinasyon ve kontrol kaçırma amacıyla halka açık wiki'yi ele geçirdi, araştırmacılara göre