Yazılara geri dön
Yazı

Saldırganlar Şirketleri Nasıl İhlal Eder: Gerçek Saldırı Senaryoları

Saldırganların şirket ağını kırmak için kullandığı gerçekçi vektörler: phishing, açık RDP, yamalanmamış VPN, credential stuffing ve tedarik zinciri saldırıları.

Siber GüvenlikphishingRDP securitycredential stuffingsupply chain attackVPN vulnerabilitiesattack vectors

Bana saldırganların şirketleri nasıl ihlal ettiğini soranlara hep aynı dürüst cevabı veririm: kimse firewall'ınızı bir zero-day ile devirmiyor. Benim ortamımda sürekli aynı birkaç giriş vektörü olaylara sebep oluyor. Şirketleri düşüren gerçek saldırı senaryoları neredeyse hep sıkıcı, bilinen yöntemlerdir — phishing mailleri, internete açık RDP servisleri, yamalanmamış edge cihazlar, tekrar kullanılmış şifreler ve compromise olmuş üçüncü taraf vendorlar. Bu gerçekçi giriş vektörlerini anlarsanız, saldırıların büyük kısmını pahalı threat-hunting araçları almadan engelleyebilirsiniz.

Phishing Hâlâ İşe Yarıyor Çünkü Kodu Değil, İnsanı Hedefler

Daha önceki bir yazımda sosyal mühendislik saldırılarını işlemiştim (https://furkanikkan.com/urun/sosyal-muhendislik-saldirilari-insan-faktoru-neden-en-zayif-halka-40), durum sadece daha kötüye gitti. Saldırganlar artık bozuk Türkçe ile özensiz mailler göndermiyor. Muhasebe departmanınızdan veya CEO'nuzdan gelmiş gibi görünen, yerelleştirilmiş, bağlama uygun mesajlar gönderiyorlar.

Tipik phishing'ten ihlale giden zinciri şöyle:

  • Saldırgan sahte fatura maili gönderir, .html veya .zip ekli
  • Kullanıcı açar, sahte Microsoft 365 login sayfasına düşer
  • Şifreler toplanır, MFA prompt'u fatigue-bomb'lanır
  • Saldırgan O365'e login olur, mail geçmişini okur, internal dökümanları bulur
  • Oradan aynı şifrelerle VPN veya RDP'ye pivot yapar

Pivot adımı işin tehlikeli kısmı. Geçerli bir O365 session'ları olduğunda endpoint'te malware'e ihtiyaçları yok. Sadece Azure AD SSO kabul eden bir VPN endpoint bulmaları yeterli — legitimate bir session token'ıyla ağınızın içindeler.

İpucu: Beklenmeyen ülkelerden login'leri engelleyen conditional access policy'lerini açın. Mükemmel değil ama otomatik pivot'ların büyük bir kısmını durduruyor.

İnternete Açık RDP ve Edge Cihazlara Brute-Force Saldırıları

Bu kısık canımı sıkıyor çünkü tamamen önlenebilir. Hâlâ RDP'yi direkt internete açan şirketler görüyorum. VPN arkasında değil, gateway arkasında değil — 3389/tcp dünyaya açık, bazen sunucu kurulduğundan beri değiştirilmemiş 12 karakterlik bir şifreyle korunuyor.

Saldırganlar bunları manuel brute-force yapmıyor. Otomatik credential stuffing ve NLA bypass araçları çalıştıran botnet'ler kullanıyorlar. Saldırgan tarafında tipik bir tarama şöyle görünüyor:

nmap -p 3389 --open -T4 -iL targets.txt

Sonra bulunan host'ları, sızdırılmış veritabanlarından binlerce şifre çiftini deneyen araçlara besliyorlar. Local admin şifreniz Company2028! ise ve üç sunucuda aynı şifre kullanıldıysa, tek başarılı tahmin hepsini compromise eder.

Benim ortamımda yaptıklarım:

  • RDP asla direkt açılmaz. Nokta. VPN veya RD Gateway kullanın
  • Local admin şifreleri LAPS ile her makinede rastgele üretilir
  • Account lockout policy'leri 5 deneme / 15 dakika reset olarak ayarlı
  • Failed login monitoring tek bir kaynaktan bir saatte 10 başarısızlık gelirse beni uyarır
  • Yönetim portunu mecburen açmanız gerekiyorsa, Cloudflare Access veya zero-trust gateway arkasına koyun. 2025'te internete açık raw RDP için mazeret yok.

Yamalanmamış VPN Cihazları ve Edge Altyapısı

Bu vektör beni uyutmuyor. Fortinet, Palo Alto, Citrix, Ivanti — her büyük vendor son iki yılda kritik CVE'ler yaşadı ve enterprise ortamlarında edge cihazların patch cycle'ları meşhur şekilde yavaştır. Maintenance window lazım, failover testi lazım, onay lazım. Bu sırada saldırganlar CVE açıklanmasından sonraki 48 saat içinde zafiyetli versiyonları taramaya başlıyor.

En sık gördüğüm saldırı pattern'i:

  1. Salı günü CVE düşer, public PoC ile birlikte
  2. Saldırganlar Shodan / Censys'te zafiyetli firmware versiyonlarını toplu tarar
  3. Zafiyeti exploit edip session token'ları okur veya SSH key yazarlar
  4. Rogue admin hesabı ile persistence kurarlar
  5. Lateral movement yapmadan önce bazen haftalarca beklerler

Açık servislerinizi düzenli kontrol edin:

# External bir host'tan, gerçekten ne expose ettiğinizi doğrulayın
nmap -sS -Pn -p- your-public-ip-range

O listede yönetim arayüzleri görüyorsanız, sorununuz var.

Credential Stuffing ve Tekrar Kullanılan Şifreler

Saldırganların şifrenizi kırmasına gerek yok — başka bir ihlalden zaten elindeyse. HaveIBeenPwned milyarlarca şifre içeriyor ve saldırganlar bu veri setlerini birkaç kuruşa alıyor. Sonra otomatik araçları sizin login endpoint'lerinize — VPN, OWA, RDP web access, admin panelleri — çalıştırıp her sızdırılmış şifre çiftini deniyor.

Matematik basit. 500 çalışanınız varsa ve %15'i şifre tekrar kullanıyorsa, 75 potansiyel giriş noktası demek. Otomatik araçların hepsini bir saatten kısa sürede test edebilir.

Burada işe yarayanlar:

  • External her şeyde MFA. SMS değil — TOTP veya hardware key
  • Sızdırılmış veritabanlarına karşı kontrol yapan şifre policy'leri (Entra ID bunu native yapıyor)
  • Login endpoint'lerinde rate limiting ve coğrafi kısıtlama
  • Hangi hesapların VPN erişimi olduğu ve hâlâ ihtiyaç duyup duymadığının düzenli audit'i

Ransomware müdahale yazımda (https://furkanikkan.com/urun/ransomware-mudahale-plani-ilk-60-dakika-kontrol-listesi-32) belirttiğim gibi, tespitten sonraki ilk 60 dakika çok kritik. Ama credential stuffing'i baştan engellerseniz o senaryoya hiç gelmezsiniz.

Tedarik Zinciri İhlalleri: Unuttuğunuz Vendor

Bu vektör savunması en zor olan çünkü sizin altyapınız değil. Bir MSP compromise olur ve sizin ortamınıza erişimi olan araçları saldırı yolu olur. Bunu 2021'de Kaseya'da ve ondan önce SolarWinds'te gördük. Hâlâ oluyor.

Benim ortamımda üçüncü taraf erişimini en yüksek riskli yüzey olarak ele alıyorum. Checklist'im şöyle:

  • Ağınıza herhangi bir erişimi olan her vendor'u envanterin
  • Tüm vendor remote session'ları için MFA şart
  • Vendor erişimini zamanla sınırlayın — sadece onaylı zaman dilimlerinde aktif olsun
  • Vendor hesap aktivitesini internal kullanıcılardan ayrı izleyin
  • Vendor erişimini segment'e ayırın ki compromise olmuş bir MSP production'a ulaşamasın

Bu Saldırıları Gerçekten Durduran Şey

Gerçekçi giriş vektörlerini engellemek için milyon dolarlık SIEM'e ihtiyacınız yok. Tutarlı şekilde uygulanan temeller lazım:

  • Edge cihazları kritik CVE'lerden sonra günler içinde yamalayın, aylar içinde değil
  • Yönetim portlarını asla direkt internete açmayın
  • External her authentication noktasında MFA
  • "Linklere tıklamayın" ötesine geçen phishing-resistant eğitim
  • Network segmentation ki bir foothold full domain compromise'a dönüşmesin
  • Failed login'ler, yeni admin hesapları ve beklenmeyen coğrafi konumlar için monitoring

İhlal edilen şirketler araçları olmayanlar değil. Yapılandırılmamış araçları, uygulanmamış patch'leri ve kağıtta var ama uygulanmayan policy'leri olan şirketlerdir. Bu boşlukları kapatırsanız gerçekçi saldırı yollarının büyük kısmını ortadan kaldırırsınız.

Saldırganlar en iyi şekilde tembel. En kolay hedefe giderler. En kolay hedef olmayın.


Kapak görseli: CNE CNA C6F · PDM (Openverse / kamu malı) · https://www.flickr.com/photos/94966166@N02/52401640783