Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Kanallar İlham Uygulamalar SSS Sözlük Giriş Üye Ol

Siber Güvenlik

/siberguvenlik · 1.YIL

Siber güvenlik topluluğu: güvenlik haberleri, zafiyet analizleri, CTF yarışmaları, kariyer yolları, KVKK ve kurumsal güvenlik pratikleri. Savunan tarafın kanalı.

13 içerik Katıl
#siber güvenlik akışına dön
@innoturk · 2 gün önce

şirket e-postam ele geçirildi: yaşadığımız saldırının saati saatine anatomisi

Geçen yıl muhasebe departmanımızın e-postası ele geçirildi ve neredeyse büyük bir tutarı dolandırıcıya gönderiyorduk, olayı saati saatine anlatacağım çünkü bu saldırı türü her gün onlarca şirkete yapılıyor ve senaryoyu bilmek en iyi savunma. Saldırgan haftalarca sadece izlemiş, muhasebenin yazışma üslubunu, tedarikçi isimlerini ve ödeme takvimini öğrenmiş. Sonra gerçek bir tedarikçi konuşmasının tam ortasına, banka hesabımız değişti yeni hesap şu şeklinde bir mail yerleştirdi, aynı konu başlığı, aynı imza, kusursuz Türkçe. Bizi kurtaran teknoloji değil prosedür oldu, hesap değişikliklerinde bilinen numaradan telefon teyidi kuralımız vardı ve muhasebeci aradı, tedarikçi öyle bir mail atmadığını söyledi. Sonrasında öğrendik ki parola bir sızıntıdan gelmiş ve çok faktörlü doğrulama açık değilmiş. Alınacak dersler net, tüm hesaplarda çok faktörlü doğrulama pazarlıksız açılacak, ödeme değişiklikleri asla sadece e-postayla işleme alınmayacak ve bu senaryo tüm ekibe hikâye olarak anlatılacak, çünkü tatbikat yapmadığımız tek senaryodan vurulduk.
0 1 yorum
Yorumlar (1)
@gaponmychest · 2 gün önce 0
Bu anlatım birçok eğitimden değerli, teşekkürler. Telefon teyidi kuralına bir ekleme, teyit aramasını mailde yazan numaradan değil kayıtlı eski numaradan yapmak şart, saldırganlar mail imzasındaki numarayı da kendi numaralarıyla değiştiriyor, o detay atlanırsa teyit mekanizması da ele geçirilmiş oluyor.