TeknoFiber Logo
Son Dakika
Apple, iCloud Plus ile AI Kullanım Limitlerini Artırmayı PlanlıyorSağlık Sektöründe ShinyHunters Tehditleri ArtıyorKuantum Dirençli HAWK Algoritması, Güvenlik Açığı Nedeniyle Eleme Turu GeçemediSamsung'un Mobil Bölümü İlk Kez Zarar Açıklarken Çip Satışları Rekor KırdıMicrosoft, OpenAI ve Anthropic ile Rekabeti KızıştırıyorMicrosoft'tan Yeni Dönem: Copilot Süper Uygulaması YoldaCubePilot, DNS Saldırısı Sonrası Operasyonel Kesinti YaşıyorAudi, 2027 Q9 ile ABD Pazarına Özel Yeni Amiral Gemisini TanıttıValve, Steam Machine Rezervasyon Sahiplerinin Endişelerini GiderdiCyera, AI Güvenliği İçin Oasis Security'yi 1 Milyar Dolar Karşılığında Satın AlıyorApple, iCloud Plus ile AI Kullanım Limitlerini Artırmayı PlanlıyorSağlık Sektöründe ShinyHunters Tehditleri ArtıyorKuantum Dirençli HAWK Algoritması, Güvenlik Açığı Nedeniyle Eleme Turu GeçemediSamsung'un Mobil Bölümü İlk Kez Zarar Açıklarken Çip Satışları Rekor KırdıMicrosoft, OpenAI ve Anthropic ile Rekabeti KızıştırıyorMicrosoft'tan Yeni Dönem: Copilot Süper Uygulaması YoldaCubePilot, DNS Saldırısı Sonrası Operasyonel Kesinti YaşıyorAudi, 2027 Q9 ile ABD Pazarına Özel Yeni Amiral Gemisini TanıttıValve, Steam Machine Rezervasyon Sahiplerinin Endişelerini GiderdiCyera, AI Güvenliği İçin Oasis Security'yi 1 Milyar Dolar Karşılığında Satın AlıyorApple, iCloud Plus ile AI Kullanım Limitlerini Artırmayı PlanlıyorSağlık Sektöründe ShinyHunters Tehditleri ArtıyorKuantum Dirençli HAWK Algoritması, Güvenlik Açığı Nedeniyle Eleme Turu GeçemediSamsung'un Mobil Bölümü İlk Kez Zarar Açıklarken Çip Satışları Rekor KırdıMicrosoft, OpenAI ve Anthropic ile Rekabeti KızıştırıyorMicrosoft'tan Yeni Dönem: Copilot Süper Uygulaması YoldaCubePilot, DNS Saldırısı Sonrası Operasyonel Kesinti YaşıyorAudi, 2027 Q9 ile ABD Pazarına Özel Yeni Amiral Gemisini TanıttıValve, Steam Machine Rezervasyon Sahiplerinin Endişelerini GiderdiCyera, AI Güvenliği İçin Oasis Security'yi 1 Milyar Dolar Karşılığında Satın Alıyor
Siber Güvenlik

Sağlık Sektöründe ShinyHunters Tehditleri Artıyor

Health-ISAC, sağlık sektöründeki kuruluşları ShinyHunters'ın veri hırsızlığı saldırıları konusunda uyarıyor.

Burak ArslanBurak Arslan·
Sağlık Sektöründe ShinyHunters Tehditleri Artıyor

Görsel kaynağı: bleepstatic.com

Paylaş:

Health-ISAC, sağlık sektöründe siber güvenlik alanında bilgi paylaşımında bulunan bir organizasyon olarak, sağlık ve tıbbi teknoloji kuruluşlarını ShinyHunters isimli siber suç grubunun artan veri hırsızlığı saldırıları konusunda uyarıyor.

ShinyHunters, esas olarak tedarik zinciri ve kimlik saldırıları gerçekleştiren bir şantaj çetesi. Bu grup, bulut tabanlı SaaS ve depolama platformlarına sızarak veri hırsızlığı yapıyor.

Son iki yılda, bu tehdit aktörleri, üçüncü taraf entegrasyon ortaklarına yönelik birçok tedarik zinciri saldırısıyla tanınmaya başladı. Bu saldırılar, onlara Salesforce ve Snowflake gibi SaaS sağlayıcılarıyla entegre olabilmek için kullanılan OAuth token’larına erişim sağlıyor.

ShinyHunters, sosyal mühendislik teknikleriyle, özellikle vishing ve phishing yöntemleriyle çalışanları hedef alarak kurumsal tek oturum açma (SSO) hesaplarını tehlikeye atıyor. Bir hesaba erişim sağladıklarında, Okta, Microsoft Entra veya Google SSO panellerine giriş yaparak kullanıcının erişim izni olan tüm SaaS uygulamalarını görebiliyorlar.

Bu uygulamalar arasında ShinyHunters'ın başlıca hedefi olan Salesforce, Microsoft 365, SharePoint, DocuSign, Slack, Atlassian, Dropbox ve Google Drive gibi birçok iç ve dış platform bulunuyor.

Veri hırsızlığı ve şantaja odaklanan bu tehdit aktörleri için SSO panelleri, bir şirketin bulut verilerine erişim sağlayan bir sıçrama tahtası haline geliyor. Tek bir ele geçirilmiş hesapla birçok hizmete ulaşabiliyorlar.

24 Temmuz'da yayımlanan bir uyarıya göre, ShinyHunters saldırıları, çalışanları veya destek personelini manipüle ederek şifreleri sıfırlama, çok faktörlü kimlik doğrulama yöntemlerini değiştirme veya yeni cihazlar kaydetme işlemlerini gerçekleştiren sesli phishing (vishing) ile başlıyor.

Önceki raporlar, ShinyHunters’ın sesli sosyal mühendislik saldırıları için özel olarak tasarlanmış phishing kitleri kullandığını ortaya koyuyor. Bu kitler, hedeflenen çalışanlarla sesli aramalar yoluyla canlı etkileşim sağlamak üzere tasarlanmış olup, saldırganların arama sırasında içerikleri değiştirmesine ve kimlik doğrulama diyalogları göstermesine olanak tanıyor.

Bir hesap ele geçirildiğinde, saldırganlar bu hesaba bağlı SaaS platformlarına erişim sağlayarak hızla veri çalıyorlar. Health-ISAC, "SSO, kontrol düzlemidir ve ShinyHunters'ın avantajı, bulut ölçeğinde veri hırsızlığı yoluyla elde edilir" şeklinde uyarıda bulundu.

Uyarıda, etkilenen sağlık kuruluşları belirtilmezken, gözlemlenen olay sayısı ya da artışın ne zaman başladığına dair bilgi verilmedi. Ancak, BleepingComputer, Medtronic, DentaQuest, iRhythm ve OneMedical gibi sağlık ve medtech şirketlerinde son zamanlarda ShinyHunters saldırılarının gerçekleştiğini bildirdi.

Health-ISAC, son olay raporlarında ShinyHunters'ın birçok çalışanın hesabını ele geçirerek bir Microsoft Entra SSO hesabını tehlikeye attığını ve Microsoft 365, SharePoint ve diğer kurumsal platformlardan veri çaldığını belirtti. Ancak, her veri hırsızlığı iddiasının doğrulanmadığına dikkat çekti.

Health-ISAC, en önemli savunma adımının, ilk vishing araması ile SSO hesabının ele geçirilmesi arasındaki saldırı zincirini kırmak olduğunu vurguladı. Kuruluşların, şifre sıfırlama, MFA sıfırlama ve cihaz kaydı talepleri için dış kanallardan kimlik doğrulama gerektirmeleri öneriliyor.

Bu süreç, kullanıcıların daha önce doğrulanmış bir telefon numarasıyla geri aranmalarını ve ayrıcalıklı hesaplar için yönetici onayı gerektirebilir. Ayrıca, yardım masası personelinin, aynı çağrıda sıfırlama taleplerini engelleyen bir “aynı arama yok” politikası takip etmesi önerilmektedir.

Sağlık kuruluşlarının, yöneticiler, IT yöneticileri, güvenlik personeli, finans çalışanları gibi yüksek riskli kullanıcılar için phishing’e dayanıklı çok faktörlü kimlik doğrulama (MFA) sistemleri kullanmaları da önerilmektedir. SMS ve sesli kimlik doğrulama yöntemleri devre dışı bırakılmalı ya da sıkı bir şekilde kısıtlanmalıdır. Yeni MFA faktörlerinin kaydedilmesi, yönetilen bir cihaz ya da koşullu erişim politikası gibi ek kontroller gerektirmelidir.

Health-ISAC, SSO sistemlerini “Tier 0” olarak değerlendirmeyi, yani bir organizasyondaki en kritik varlıklar olarak görmeyi önermektedir. Bu, hassas bulut hizmetlerine erişim sağlarken MFA ve uyumlu cihazların gerekliliğini, eski kimlik doğrulamanın engellenmesini, coğrafi değişiklikleri tespit etmeyi ve yönetilen cihazlara sınırlı yönetim portalları sunmayı içermektedir.

Son olarak, Health-ISAC, kimlik ve SaaS denetim günlüklerinin merkezi hale getirilmesini ve hesap ele geçirme ile büyük ölçekli veri erişiminde belirtiler için izleme yapılmasını önermektedir.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.