Sağlık Sektöründe ShinyHunters Tehditleri Artıyor
Health-ISAC, sağlık sektöründeki kuruluşları ShinyHunters'ın veri hırsızlığı saldırıları konusunda uyarıyor.

Görsel kaynağı: bleepstatic.com
Health-ISAC, sağlık sektöründe siber güvenlik alanında bilgi paylaşımında bulunan bir organizasyon olarak, sağlık ve tıbbi teknoloji kuruluşlarını ShinyHunters isimli siber suç grubunun artan veri hırsızlığı saldırıları konusunda uyarıyor.
ShinyHunters, esas olarak tedarik zinciri ve kimlik saldırıları gerçekleştiren bir şantaj çetesi. Bu grup, bulut tabanlı SaaS ve depolama platformlarına sızarak veri hırsızlığı yapıyor.
Son iki yılda, bu tehdit aktörleri, üçüncü taraf entegrasyon ortaklarına yönelik birçok tedarik zinciri saldırısıyla tanınmaya başladı. Bu saldırılar, onlara Salesforce ve Snowflake gibi SaaS sağlayıcılarıyla entegre olabilmek için kullanılan OAuth token’larına erişim sağlıyor.
ShinyHunters, sosyal mühendislik teknikleriyle, özellikle vishing ve phishing yöntemleriyle çalışanları hedef alarak kurumsal tek oturum açma (SSO) hesaplarını tehlikeye atıyor. Bir hesaba erişim sağladıklarında, Okta, Microsoft Entra veya Google SSO panellerine giriş yaparak kullanıcının erişim izni olan tüm SaaS uygulamalarını görebiliyorlar.
Bu uygulamalar arasında ShinyHunters'ın başlıca hedefi olan Salesforce, Microsoft 365, SharePoint, DocuSign, Slack, Atlassian, Dropbox ve Google Drive gibi birçok iç ve dış platform bulunuyor.
Veri hırsızlığı ve şantaja odaklanan bu tehdit aktörleri için SSO panelleri, bir şirketin bulut verilerine erişim sağlayan bir sıçrama tahtası haline geliyor. Tek bir ele geçirilmiş hesapla birçok hizmete ulaşabiliyorlar.
24 Temmuz'da yayımlanan bir uyarıya göre, ShinyHunters saldırıları, çalışanları veya destek personelini manipüle ederek şifreleri sıfırlama, çok faktörlü kimlik doğrulama yöntemlerini değiştirme veya yeni cihazlar kaydetme işlemlerini gerçekleştiren sesli phishing (vishing) ile başlıyor.
Önceki raporlar, ShinyHunters’ın sesli sosyal mühendislik saldırıları için özel olarak tasarlanmış phishing kitleri kullandığını ortaya koyuyor. Bu kitler, hedeflenen çalışanlarla sesli aramalar yoluyla canlı etkileşim sağlamak üzere tasarlanmış olup, saldırganların arama sırasında içerikleri değiştirmesine ve kimlik doğrulama diyalogları göstermesine olanak tanıyor.
Bir hesap ele geçirildiğinde, saldırganlar bu hesaba bağlı SaaS platformlarına erişim sağlayarak hızla veri çalıyorlar. Health-ISAC, "SSO, kontrol düzlemidir ve ShinyHunters'ın avantajı, bulut ölçeğinde veri hırsızlığı yoluyla elde edilir" şeklinde uyarıda bulundu.
Uyarıda, etkilenen sağlık kuruluşları belirtilmezken, gözlemlenen olay sayısı ya da artışın ne zaman başladığına dair bilgi verilmedi. Ancak, BleepingComputer, Medtronic, DentaQuest, iRhythm ve OneMedical gibi sağlık ve medtech şirketlerinde son zamanlarda ShinyHunters saldırılarının gerçekleştiğini bildirdi.
Health-ISAC, son olay raporlarında ShinyHunters'ın birçok çalışanın hesabını ele geçirerek bir Microsoft Entra SSO hesabını tehlikeye attığını ve Microsoft 365, SharePoint ve diğer kurumsal platformlardan veri çaldığını belirtti. Ancak, her veri hırsızlığı iddiasının doğrulanmadığına dikkat çekti.
Health-ISAC, en önemli savunma adımının, ilk vishing araması ile SSO hesabının ele geçirilmesi arasındaki saldırı zincirini kırmak olduğunu vurguladı. Kuruluşların, şifre sıfırlama, MFA sıfırlama ve cihaz kaydı talepleri için dış kanallardan kimlik doğrulama gerektirmeleri öneriliyor.
Bu süreç, kullanıcıların daha önce doğrulanmış bir telefon numarasıyla geri aranmalarını ve ayrıcalıklı hesaplar için yönetici onayı gerektirebilir. Ayrıca, yardım masası personelinin, aynı çağrıda sıfırlama taleplerini engelleyen bir “aynı arama yok” politikası takip etmesi önerilmektedir.
Sağlık kuruluşlarının, yöneticiler, IT yöneticileri, güvenlik personeli, finans çalışanları gibi yüksek riskli kullanıcılar için phishing’e dayanıklı çok faktörlü kimlik doğrulama (MFA) sistemleri kullanmaları da önerilmektedir. SMS ve sesli kimlik doğrulama yöntemleri devre dışı bırakılmalı ya da sıkı bir şekilde kısıtlanmalıdır. Yeni MFA faktörlerinin kaydedilmesi, yönetilen bir cihaz ya da koşullu erişim politikası gibi ek kontroller gerektirmelidir.
Health-ISAC, SSO sistemlerini “Tier 0” olarak değerlendirmeyi, yani bir organizasyondaki en kritik varlıklar olarak görmeyi önermektedir. Bu, hassas bulut hizmetlerine erişim sağlarken MFA ve uyumlu cihazların gerekliliğini, eski kimlik doğrulamanın engellenmesini, coğrafi değişiklikleri tespit etmeyi ve yönetilen cihazlara sınırlı yönetim portalları sunmayı içermektedir.
Son olarak, Health-ISAC, kimlik ve SaaS denetim günlüklerinin merkezi hale getirilmesini ve hesap ele geçirme ile büyük ölçekli veri erişiminde belirtiler için izleme yapılmasını önermektedir.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör











