Google Threat Intelligence Group: “Finans kuruluşlarını hedef alan saldırıların arkasında UNC6671 bulunuyor”

Google Threat Intelligence Group, hedge fonları, özel sermaye şirketleri ve diğer finans kuruluşlarını hedef alan sesli kimlik avı saldırılarını UNC6671 adlı tehdit grubuyla ilişkilendirdi. BlackFile adıyla faaliyet gösterdiği belirtilen grubun çalışanları sahte yardım masası aramalarıyla kandırdığı, Microsoft 365 ve Okta hesaplarını ele geçirerek bulut ortamlarından veri çaldığı bildirildi.

Ağustos 10, 2026 - 06:21
 0
Google Threat Intelligence Group: “Finans kuruluşlarını hedef alan saldırıların arkasında UNC6671 bulunuyor”


Hedge fonları, özel sermaye şirketleri ve diğer finans kuruluşlarını hedef alan son siber saldırı dalgası, Google Threat Intelligence Group (GTIG) tarafından UNC6671 olarak takip edilen veri hırsızlığı ve şantaj grubuyla ilişkilendirildi.

Reuters ve Bloomberg'in aktardığı bilgilere göre son saldırılarda Point72 Asset Management, Millennium Management, Two Sigma Investments, Citadel ve çeşitli özel sermaye şirketleri hedef alındı.

Saldırganların çalışanları telefonla arayarak kurumsal sistemlere erişim sağlamaya çalıştığı, bunun için vishing olarak bilinen sesli kimlik avı yöntemini kullandığı bildirildi.

POINT72 SALDIRIYI DOĞRULADI, TWO SIGMA GİRİŞİMİ ENGELLEDİ

Point72'nin yatırımcılarına siber saldırıya uğradığını bildirdiği ancak yapılan incelemelerde müşteri verilerinin çalındığına ilişkin kanıt bulunamadığını aktardığı belirtildi.

Two Sigma ise kendisini hedef alan bir sızma girişiminin engellendiğini, şirket sistemlerinin veya verilerinin etkilendiğine ilişkin herhangi bir belirti tespit edilmediğini açıkladı.

Millennium, BleepingComputer'ın sorularına yanıt vermeyi reddederken Citadel de yorum yapmadı ve Bloomberg'in haberine yönlendirme yaptı. Point72 ve Two Sigma'nın ise BleepingComputer'ın yorum taleplerine yanıt vermediği bildirildi.

GTIG: “TEK BİR ÇEKİRDEK SALDIRI GRUBU FAALİYETLERİ YÜRÜTÜYOR”

Google Threat Intelligence Group Baş Tehdit Analisti Austin Larsen, söz konusu sesli kimlik avı faaliyetlerinin Google tarafından UNC6671 adı altında takip edildiğini açıkladı.

Larsen, “Daha önce kamuya açık olarak ‘BlackFile’ markası altında faaliyet gösteren UNC6671, şantaj operasyonlarını Redact, Pink, Helix ve Falcon dahil olmak üzere birden fazla kamuya açık marka altında çeşitlendirdi.” ifadelerini kullandı.

Austin Larsen, GTIG'nin değerlendirmesine ilişkin, “GTIG, bu farklı kamuya açık şantaj markaları altında gerçekleştirilen yardım masası vishing saldırıları ve bulut veri hırsızlığının arkasında tek bir çekirdek sızma grubunun bulunduğunu değerlendiriyor.” açıklamasını yaptı.

BlackFile, ilk olarak Şubat 2025'te perakende ve konaklama sektörlerindeki kuruluşları hedef alan saldırı dalgasıyla gündeme gelmişti.

TEMMUZ 2026'DA FİNANS SEKTÖRÜNE YÖNELDİLER

Mandiant'ın araştırmasına göre grubun hedeflerinde zaman içerisinde değişiklik yaşandı.

Daha önce üretim, sağlık, gayrimenkul, teknoloji, ulaşım ve konaklama sektörlerindeki kuruluşları hedef alan saldırganların Temmuz 2026 itibarıyla özel sermaye şirketlerine, hedge fonlarına, büyük hukuk bürolarına ve finansal derecelendirme kuruluşlarına yöneldiği bildirildi.

GTIG'nin izlediği kripto para hareketleri, grubun şantaj operasyonlarının mali boyutuna ilişkin de veriler ortaya koydu.

Austin Larsen, “GTIG, Ocak-Mayıs 2026 döneminde grubun cüzdanlarına 10,6 milyon doların üzerinde Bitcoin ödemesi yapıldığını takip etti. İlk talepler 3 milyon doların üzerine çıkabilse de operatörler müzakereler sonrasında rutin olarak yaklaşık 750 bin dolara anlaşmaya varıyor.” dedi.

FALCON, MANDIANT'IN DEĞERLENDİRMESİNE İTİRAZ ETTİ

Mandiant'ın raporunun yayımlanmasının ardından Falcon adlı şantaj grubu, veri sızıntısı sitesinde açıklama yaparak rapordaki bazı bağlantıları reddetti.

Falcon tarafından yayımlanan açıklamada, “Falcon bir Redact iştirakidir. Yalnızca Redact iştirakiyiz. Helix, Pink veya Mandiant'ın raporunda adı geçen başka herhangi bir grupla bağlantılı değiliz, ilişkimiz bulunmuyor ve aynı çatı altında değiliz.” denildi.

Grup ayrıca, “Redact dışında herhangi bir grupla operatör, altyapı, araç, müzakere kanalı veya gelir paylaşmıyoruz.” ifadelerini kullandı.

Bu açıklama, GTIG'nin farklı markalar altında yürütülen faaliyetlerin arkasında ortak bir çekirdek saldırı grubunun bulunduğu yönündeki değerlendirmesiyle Falcon'un kendi faaliyetlerine ilişkin iddiası arasında farklılık bulunduğunu ortaya koydu.

BlackFile'ın Mayıs 2026'da veri sızıntısı sitesi üzerinden Redact adıyla yeniden markalaştığını ve operasyonlarına bu isim altında devam edeceğini duyurduğu bildirildi.

ÇALIŞANLARI KİŞİSEL TELEFONLARINDAN ARIYORLAR

UNC6671 saldırılarında öne çıkan yöntemlerden biri, hedef kuruluşların çalışanlarına doğrudan ulaşılması oldu.

Araştırmacılara göre saldırganlar çalışanların kişisel cep telefonlarını arıyor ve arayan tarafı şirketin yardım masası gibi gösteriyor.

Çalışanlara passkey kaydı gerçekleştirmeleri veya çok faktörlü kimlik doğrulama ayarlarını güncellemeleri gerektiği söyleniyor.

Kurbanlar daha sonra çalıştıkları şirketi taklit eden alan adlarına yönlendiriliyor. Bu alan adlarında Adversary-in-the-Middle, yani aradaki saldırgan yöntemini kullanan kimlik avı kitleri barındırılıyor.

Söz konusu araçların kullanıcıların kimlik bilgileri ile aktif oturum çerezlerini gerçek zamanlı olarak ele geçirmek amacıyla kullanıldığı belirtildi.

MICROSOFT 365 VE OKTA HESAPLARINI ELE GEÇİRİYORLAR

Saldırganlar Microsoft 365 veya Okta tek oturum açma hesaplarını ele geçirdikten sonra kurbanın SSO kontrol paneline giriş yapıyor.

Bu erişim, ilgili kullanıcı hesabına bağlı diğer bulut platformlarının da saldırganların erişimine açılmasına neden olabiliyor.

Araştırmacılara göre UNC6671 operatörleri daha sonra otomatik araçlar kullanarak erişebildikleri bulut hizmetlerinden veri topluyor ve dışarı aktarıyor.

Saldırganların ele geçirilen e-posta kutularındaki güvenlik bildirimleri ile parola sıfırlama mesajlarını sildiği de tespit edildi.

GTIG, UNC6671 İLE SCATTERED SPIDER'I AYRI İZLİYOR

Mandiant, UNC6671 tarafından kullanılan altyapı ve şantaj ağının, geçmişte benzer yardım masası sosyal mühendislik yöntemleri kullanan Scattered Spider ile bağlantılı altyapıdan farklı olduğunu bildirdi.

Austin Larsen, iki grubun yöntemlerindeki benzerliklere rağmen GTIG'nin mevcut saldırıları ayrı bir tehdit kümesi olarak değerlendirdiğini belirtti.

Larsen, “Yardım masası vishing saldırıları ve Adversary-in-the-Middle kimlik doğrulama müdahalesi, geçmişte Scattered Spider (UNC3944) ile ilişkilendirilen yöntemlerle benzerlik taşısa da GTIG bu özel altyapıyı, alan adı kayıt modelini ve çok markalı şantaj ağını UNC6671 olarak takip ediyor.” ifadelerini kullandı.

Mandiant, halen UNC6671 tarafından sistemlerine sızılan birkaç düzine kuruluşa müdahale desteği sağladığını açıkladı.


Kaynak: Beykozun Sesi

Tepkiniz Nedir?

Beğenmek Beğenmek 0
Beğenmemek Beğenmemek 0
Aşk Aşk 0
Eğlenceli Eğlenceli 0
Sinirli Sinirli 0
Üzgün Üzgün 0
Vay Vay 0