Hackerlar Windows Crash Dump'tan Microsoft imza anahtarını çaldı

3 yıl önce

Microsoft, Storm-0558 Çinli bilgisayar korsanlarının, bir Microsoft mühendisinin kurumsal hesabından ödün verdikten sonra bir Windows Crash çöpünden hükümet e-posta hesaplarını ihlal etmek için kullanılan bir imza anahtarını çaldığını söylüyor.

Saldırganlar, ABD eyalet ve ticaret departmanları gibi Amerika Birleşik Devletleri'ndeki devlet kurumları da dahil olmak üzere yaklaşık iki düzine kuruluşun çevrimiçi borsasını ve Azure Active Directory (AD) hesaplarını ihlal etmek için çalınan MSA anahtarını kullandılar.

GetAccessTokenForresourceapi'de, imzalı erişim belirteçleri oluşturmalarını ve hedeflenen kuruluşlarda taklit etmelerine olanak tanıyan şu anda yazılmış sıfır gün doğrulama sorununu kullandılar.

Storm-0558'in saldırısını araştırırken Microsoft, MSA anahtarının Nisan 2021'de bir tüketici imzalama sistemi çöktükten sonra çarpışma dökülmesine sızdığını buldu.

Çökme dökümü imzalama anahtarlarını içermemeli olsa da, bir yarış koşulu anahtarın eklenmesine yol açtı. Bu çarpışma dökümü daha sonra şirketin izole üretim ağından internet bağlantılı kurumsal hata ayıklama ortamına taşındı.

Tehdit aktörleri, bir Microsoft Mühendis'in kurumsal hesabını başarıyla tehlikeye attıktan sonra, Nisan 2021 Crash Dump'a hatalı bir şekilde yer alan anahtarı içeren hata ayıklama ortamına erişebildikten sonra buldu.

Microsoft bugün, "Günlük tutma politikaları nedeniyle, bu aktör tarafından bu pespiltrasyonun belirli kanıtlarıyla günlüklerimiz yok, ancak bu, aktörün anahtarı edindiği en olası mekanizmaydı."

"Kimlik bilgisi tarama yöntemlerimiz varlığını tespit etmedi (bu sorun düzeltildi)."

Microsoft, Temmuz ayında olayı sadece Çevrimiçi ve Outlook'un etkilendiğini açıkladığında, Wiz güvenlik araştırmacısı Shir Tamari daha sonra Microsoft Cloud Services'a Storm-0558'in yaygın erişim sağladığını söyledi.

Tamari'nin dediği gibi, anahtar etkilenen müşteri veya bulut tabanlı Microsoft uygulamasındaki bir hesabı taklit etmek için kullanılabilir.

Tamari, "Bu, Outlook, SharePoint, OneDrive ve ekipler gibi yönetilen Microsoft uygulamalarını ve 'Microsoft ile giriş yapmasına izin verenler de dahil olmak üzere Microsoft hesap kimlik doğrulamasını destekleyen müşterilerin uygulamalarını da içeriyor." Dedi.

Wiz CTO ve kurucu ortağı Ami Luttwak da BleepingComputer'a verdiği demeçte, "Microsoft dünyasındaki her şey Active Directory Auth Tokens'i erişim için kullanıyor."

"AAD imzalama anahtarına sahip bir saldırgan, hayal edebileceğiniz en güçlü saldırgandır, çünkü hemen hemen her uygulamaya - herhangi bir kullanıcı olarak erişebilirler. Bu nihai siber zeka 'şekil değiştirici' süper güçtür."

Tamari, "Eski Public Key'in sertifikası, 5 Nisan 2016'da yayınlandığını ve 4 Nisan 2021'de sona erdiğini ortaya koydu."

Redmond daha sonra BleepingComputer'a, tehlikeye atılan anahtarın yalnızca kişisel hesapları kabul eden uygulamaları hedeflemek için kullanılabileceğini ve doğrulama hatasını Çinli bilgisayar korsanları tarafından sömürüldüğünü söyledi.

Güvenlik ihlaline yanıt olarak Microsoft, tehdit aktörlerinin diğer uzlaşmış anahtarlara erişmesini önlemek için geçerli tüm MSA imzalama anahtarlarını iptal etti. Bu adım aynı zamanda yeni erişim belirteçleri üretmek için ek çabaları etkili bir şekilde engelledi. Buna ek olarak, Microsoft yakın zamanda oluşturulan erişim belirteçlerini kurumsal sistemleri tarafından kullanılan anahtar deposuna değiştirdi.

Çalıntı imzalama anahtarını iptal ettikten sonra Microsoft, aynı Auth belirteç dövme tekniğini kullanan müşteri hesaplarına yetkisiz erişim hakkında ek bir kanıt bulamadı.

CISA tarafından baskı altına alınan Microsoft, ağ savunucularının gelecekte benzer ihlal girişimlerini algılamalarına yardımcı olmak için Bulut Günlüğü verilerine erişimi ücretsiz olarak genişletmeyi kabul etti.

Bundan önce, bu tür günlüğü yetenekleri yalnızca Purview Denetimi (Premium) kayıt lisansları olan müşteriler için mevcuttu. Sonuç olarak, Redmond örgütlerin Storm-0558'in saldırılarını derhal tespit etmesini engellemek için önemli eleştirilerle karşılaştı.

Govt e -postalarının Microsoft Exchange Hack'i analiz etmek için ABD Siber Güvenlik Kurulu

Çalıntı Microsoft Key, Microsoft Cloud Services'a yaygın erişim sundu

Microsoft, bilgisayar korsanlarının Azure Reklam İmzalama Anahtarını Nasıl Çalıştırdığından Emin Olmuyor

Microsoft: Çinli hackerlar ABD Govt Exchange e -posta hesaplarını ihlal etti

Google Play'de Truva Sinyali ve Telgraf Uygulamaları Teslim Edildi Casus Yazılım

Kaynak: Bleeping Computer

More Posts