Devam Eden Microsoft Azure Hesabı Kaçırma Kampanyası Yöneticileri

2 yıl önce

Kasım 2023'ün sonlarında tespit edilen bir kimlik avı kampanyası, üst düzey yöneticiler de dahil olmak üzere düzinelerce Microsoft Azure ortamında yüzlerce kullanıcı hesabından ödün verdi.

Bilgisayar korsanları, gizli kurumsal bilgilere erişebilecekleri, hileli finansal işlemlere kendi kendini onaylayabildikleri ve kritik sistemlere, ihlal edilen kuruluşa veya ortaklarına karşı daha kapsamlı saldırılar başlatmak için bir dayanak olarak kullanmak için erişebildikleri için hesapları hedefler.

Kötü niyetli etkinliği izleyen Proofpoint'in bulut güvenlik müdahale ekibi, bugün daha önce aktörlerin kullandığı tehditlerin ve hedeflenen savunma önlemlerini öneren yemleri vurgulayan bir uyarı yayınladı.

Saldırılar, kurbanları kimlik avı sayfalarına götüren "Belgeyi Görüntüle" düğmeleri olarak maskelenen bağlantıları yerleştiren hedeflere gönderilen belgeleri kullanıyor.

Proofpoint, mesajların, istihdam eden kuruluşlarında daha yüksek ayrıcalıklara sahip olma olasılıklarının daha yüksek olan ve başarılı bir hesap uzlaşmasının değerini yükselten hedefleri hedeflediğini söylüyor.

"Etkilenen kullanıcı tabanı, satış müdürleri, hesap yöneticileri ve finans yöneticileri de dahil olmak üzere sık sık hedeflere sahip geniş bir pozisyon spektrumunu kapsar. CEO "da hedeflenenler arasındaydı" diye açıklıyor Proofpoint.

Analistler, saldırganların Microsoft365 uygulamalarına yetkisiz erişim elde etmek için kullandıkları aşağıdaki Linux kullanıcı ajanı dizesini belirledi:

Bu kullanıcı aracısı, MFA manipülasyonu, veri eksfiltrasyonu, dahili ve dış kimlik avı, finansal sahtekarlık ve posta kutularında gizleme kuralları oluşturma gibi çeşitli zorunlu faaliyetlerle ilişkilendirilmiştir.

Proofpoint, aşağıdaki Microsoft365 bileşenlerine yetkisiz erişim gözlemlediğini söylüyor:

Proofpoint ayrıca saldırganların operasyonel altyapısının vekiller, veri barındırma hizmetleri ve kaçırılmış alan adlarını içerdiğini bildiriyor. Proxy'ler, MFA veya diğer jeo-fencing politikaları tarafından engelleme olasılığını azaltmak için hedeflere yakın olacak şekilde seçilmiştir.

Siber güvenlik firması ayrıca, bazı yerel sabit internet servis sağlayıcılarının kullanımına dayanarak, saldırganların Rusya veya Nijerya'da bulunabileceğine dair uyumlu olmayan kanıtlar gözlemledi.

Proofpoint, Microsoft Azure ve Office 365 ortamlarında organizasyonel güvenliği artırmaya yardımcı olabilecek devam eden kampanyaya karşı korunmak için çeşitli savunma önlemleri önermektedir.

Öneriler şunları içerir:

Bu önlemler olayları erken tespit etmeye, hızlı bir şekilde yanıtlamaya ve saldırganların fırsatını en aza indirmeye ve süreleri mümkün olduğunca en aza indirmeye yardımcı olabilir.

Bumblebee kötü amaçlı yazılım saldırıları 4 aylık moladan sonra geri döndü

Microsoft: Outlook müşterileri Exchange ActiveSync üzerinden senkronize etmiyor

Apple’ın App Store'da Fakt LastPass Parola Yöneticisi

Fransız Sağlık Hizmetleri Firmasında Veri İhlali Milyonları Milyonları Riske Edin

Criminal IP ASM: Microsoft Azure'da Yeni Bir Siber Güvenlik Listesi

Kaynak: Bleeping Computer

More Posts