Bilgisayar korsanları, tehlikeye atılan cihazlardan gizli HTTP'ler bağlantıları oluşturmak, güvenlik duvarlarını atlamak ve uzun vadeli kalıcılığı korumak için meşru Cloudflare Tünelleri özelliğini giderek daha fazla kötüye kullanıyor.
Phylum'un Ocak 2023'te tehdit aktörlerinin gizli çalma verilerini veya uzaktan erişimi için Cloudflare tünellerini kullanan kötü niyetli PYPI paketleri oluşturduğunu bildirdiği gibi teknik tamamen yeni değil.
Bununla birlikte, GuidePoint'in DFIR ve Grit ekiplerinin geçen hafta bildirdiği ve aktivitede bir artış gördüğü gibi, daha fazla tehdit aktörünün bu taktiği kullanmaya başladığı anlaşılıyor.
CloudFlare Tünelleri, CloudFlare tarafından sağlanan ve kullanıcıların web sunucuları veya uygulamaları için CloudFlare ağına güvenli, sadece giden bağlantılar oluşturmalarını sağlayan popüler bir özelliktir.
Kullanıcılar, Linux, Windows, MacOS ve Docker için kullanılabilir Cloudflared istemcilerinden birini yükleyerek bir tünel dağıtabilir.
Oradan, hizmet, kaynak paylaşımı, test vb.
Cloudflare tünelleri, kullanıcılara tünel ve maruz kalan uzlaştırılmış hizmetler üzerinde yüksek derecede kontrol sağlayan bir dizi erişim kontrolü, ağ geçidi yapılandırması, takım yönetimi ve kullanıcı analizi sağlar.
GuidePoint'in raporunda, araştırmacılar daha fazla tehdit aktörünün Cloudflare tünellerini, kurbanın ağına gizli kalıcı erişim elde etmek, tespit etmek ve tehlikeye atılan cihazların verilerini pefiltrik etmek gibi hain amaçlar için kötüye kullandıklarını söylüyor.
Kurbanın cihazından, saldırganın benzersiz tünel jetonundan başka bir şey göstermeyen tek bir komut, gizli iletişim kanalını kurmak için yeterlidir. Aynı zamanda, tehdit oyuncusu bir tünelin yapılandırmasını değiştirebilir, devre dışı bırakabilir ve gerçek zamanlı olarak gerektiği gibi etkinleştirebilir.
"Tünel, yapılandırma değişikliği Cloudflare kontrol panelinde yapılır yapılmaz güncellenir, TAS'ın yalnızca kurban makinesinde faaliyetler yürütmek istediklerinde işlevselliği etkinleştirmesine izin verir, ardından altyapılarının maruz kalmasını önlemek için işlevselliği devre dışı bırakır."
"Örneğin, TA RDP bağlantısını etkinleştirebilir, kurban makinesinden bilgi toplayabilir, ardından ertesi güne kadar RDP'yi devre dışı bırakabilir, böylece tespit şansını veya bağlantıyı kurmak için kullanılan alanı gözlemleme yeteneğini düşürebilir."
HTTPS bağlantısı ve veri alışverişi, 7844 numaralı bağlantı noktasındaki QUIC üzerinde gerçekleştiğinden, güvenlik duvarlarının veya diğer ağ koruma çözümlerinin, bunu yapmak için özel olarak yapılandırılmadıkça bu işlemi işaretlemesi olası değildir.
Ayrıca, saldırgan daha da gizli olmak istiyorsa, Cloudflare'nin kullanıcıların hesap oluşturmadan tek seferlik tüneller oluşturmasını sağlayan 'TryCloudflare' özelliğini kötüye kullanabilirler.
Daha da kötüsü, GuidePoint, Cloudflare'nin 'özel ağları' özelliğini kötüye kullanmanın, tek bir müşteri (kurban) cihazına bir tünel kuran bir saldırganın bir dizi dahili IP adresine uzaktan erişmesine izin vermesinin de mümkün olduğunu söylüyor.
"Özel ağ yapılandırıldığına göre, yerel ağ üzerindeki cihazlara dönebilirim, yerel ağ kullanıcılarıyla sınırlı hizmetlere erişebilirim."
Cloudflare tünellerinin yetkisiz kullanımını tespit etmek için GuidePoint, kuruluşların belirli DNS sorgularını (raporda paylaşılan) izlemesini ve 7844 gibi standart olmayan bağlantı noktalarını kullanmasını önerir.
Ayrıca, CloudFlare tüneli 'Cloudflared' istemcisinin kurulmasını gerektirdiğinden, savunucular istemci sürümleriyle ilişkili dosya karma işlemlerini izleyerek kullanımını tespit edebilir.
Kritik güvenlik açıklarından etkilenen endüstriyel kontrol sistemlerinin% 20'si
Siber suçlular kimlik avı, kötü amaçlı yazılım saldırıları için AI chatbots tren
Amazon'un AWS SSM Agent, Sıkıştırma Sonrası Sıçan Kötü Yazılımları olarak kullanılabilir
Yeni Microsoft Azure AD CTS özelliği yanal hareket için kötüye kullanılabilir
Hacktivistler operasyonlarını ortak siber suç taktiklerini kullanarak finanse edin
Kaynak: Bleeping Computer