Bilgisayar korsanları, maruz kalan GIT yapılandırma dosyalarından 15.000 bulut kimlik bilgilerini çalın

1 yıl önce

"EmeraldWhale" adlı büyük ölçekli bir kötü niyetli işlem, binlerce özel depodan 15.000'den fazla bulut hesabı kimlik bilgilerini çalmak için açıkta kalan GIT yapılandırma dosyaları için tarandı.

Kampanyayı keşfeden Sysdig'e göre, işlem, kimlik doğrulama jetonlarını içerebilecek açık GIT yapılandırma dosyaları için IP aralıklarını tarayan otomatik araçların kullanılmasını içerir.

Bu jetonlar daha sonra GitHub, GitLab ve Bitbucket'te depolanan depoları indirmek için kullanılır ve bu da daha fazla kimlik bilgileri için taranır.

Çalınan veriler diğer kurbanların Amazon S3 kovalarına eksfiltre edildi ve daha sonra kimlik avı ve spam kampanyalarında kullanıldı ve doğrudan diğer siber suçlara satıldı.

GIT kimlik doğrulama jetonları veri hırsızlığına izin verebilirken, son zamanlarda internet arşivi ile gördüğümüz gibi tam gelişmiş veri ihlallerine de yol açabilir.

/.Git/config veya .gitlab-ci.yml gibi GIT yapılandırma dosyaları, depo yolları, dallar, uzaktan kumandalar ve hatta bazen API anahtarları, erişim belirteçleri ve şifreler gibi kimlik doğrulama bilgileri gibi çeşitli seçenekleri tanımlamak için kullanılır.

Geliştiriciler, her seferinde kimlik doğrulama yapmadan veya gerçekleştirmeden veri aktarımlarını ve API etkileşimlerini kolaylaştırmak için özel depolara bu sırları içerebilir.

Depo kamu erişiminden uygun şekilde izole edildiği sürece bu riskli değildir. Ancak, yapılandırma dosyasını içeren /.git dizini yanlışlıkla bir web sitesine maruz kalırsa, tarayıcılar kullanan tehdit aktörleri bunları kolayca bulabilir ve okuyabilir.

Bu çalıntı yapılandırma dosyaları kimlik doğrulama jetonları içeriyorsa, ilişkili kaynak kodunu, veritabanlarını ve kamuya açık erişim için tasarlanmayan diğer gizli kaynakları indirmek için kullanılabilir.

EmeraldWhale'in arkasındaki tehdit aktörleri, 12.000 IP aralığına bölünmüş tahmini 500 milyon IP adresinde barındırılan web sitelerini taramak için 'HTTPX' ve 'Masscan' gibi açık kaynaklı araçlar kullanıyor.

Sysdig, bilgisayar korsanlarının gelecekteki taramaları kolaylaştırmak için 4,2 milyardan fazla girişi kapsayan olası her IPv4 adresini listeleyen dosyalar bile oluşturduğunu söylüyor.

Taramalar, Laravel uygulamalarındaki /.git/config dosyasının ve çevre dosyalarının (.env) (.env) maruz kalıp kalmadığını kontrol edin, bu da API anahtarları ve bulut kimlik bilgileri içerebilir.

Bir pozlama tespit edildikten sonra, jetonlar çeşitli API'lara 'kıvırma' komutları kullanılarak doğrulanır ve geçerlise özel depoları indirmek için kullanılır.

İndirilen bu depolar, AWS, bulut platformları ve e -posta hizmet sağlayıcıları için kimlik doğrulama sırları için tekrar taranır. Tehdit aktörleri, e -posta platformları için maruz kalan kimlik doğrulama jetonlarını spam ve kimlik avı kampanyaları yapmak için kullandı.

Sysdig, bu büyük ölçekli süreci, yani MZR V2 (Mizaru) ve Seyzo-V2 gibi kolaylaştırmak için iki emtia araç setinin kullanımını gözlemledi.

Laravel için, .Env dosyaları için alan adlarını kontrol etmek, bunları çalmak ve daha sonra bilgileri kullanılabilirlik potansiyeline göre sınıflandırmak için Multigrabber V8.5 aracı kullanıldı.

Sysdig, maruz kalan S3 kovasını inceledi ve çalınan kimlik bilgileri ve günlük verileri de dahil olmak üzere bir terabayt değerinde sır buldu.

Toplanan verilere dayanarak, EmeraldWhale, yapılandırma dosyalarını açığa çıkaran 67.000 URL'den 15.000 bulut kimlik bilgilerini çaldı.

Maruz kalan URL'lerden 28.000 kişi GIT depolarına karşılık geldi, 6.000'i GitHub jetonlardı ve kayda değer bir 2.000 aktif kimlik bilgileri olarak doğrulandı.

Github, Gitlab ve Bitbucket gibi büyük platformların yanı sıra, bilgisayar korsanları da küçük ekiplere ve bireysel geliştiricilere ait 3.500 daha küçük depo hedeflediler.

SYSDIG, açıkta kalan GIT yapılandırma dosyalarına işaret eden URL'lerin listelerinin Telegram'da yaklaşık 100 $ karşılığında satıldığını, ancak sırları yayan ve bunları doğrulamak çok daha önemli para kazanma fırsatlarına sahip olduğunu söylüyor.

Araştırmacılar, bu kampanyanın özellikle sofistike olmadığını, emtia araçlarına ve otomasyona dayandığını, ancak yine de potansiyel olarak felaket veri ihlallerine yol açabilecek binlerce sır çalmayı başardığını belirtiyor.

Yazılım geliştiricileri, sırlarını depolamak için özel gizli yönetim araçlarını kullanarak ve Hassas ayarları GIT yapılandırma dosyalarında sabit kodlamak yerine çalışma zamanında yapılandırmak için ortam değişkenlerini kullanarak riski azaltabilir.

AWS, Milyonlarca tarafından kullanılan Android ve iOS uygulamalarında bulunan Azure Auth Keys

Milyonlarca tarafından kullanılan E2EE bulut depolama platformlarında şiddetli kusurlar

İnternet arşivi çalınan erişim belirteçleri ile tekrar ihlal edildi

Gitlab kritik keyfi şube boru hattı yürütme kusurunu uyarıyor

NVIDIA konteyneri araç setinde kritik kusur, tam ana bilgisayar devralmasına izin verir

Kaynak: Bleeping Computer

More Posts