Bilgisayar korsanları, çok faktörlü kimlik doğrulama (MFA) uygulama gibi güvenlik savunmalarındaki gecikmelerden yararlanan kimlik bilgisi doldurma ve kaba kuvvet saldırılarında Cisco Uyarlanabilir Güvenlik Cihazı (ASA) SSL VPN'lerini hedefliyor.
Geçen hafta, BleepingComputer, Akira Fidye yazılımı çetesinin ilk ağ erişimi için Cisco VPN'leri ihlal ettiğini bildirdi.
Rapid7 Güvenlik Araştırmacıları, Salı günü yayınlanan bir raporda bu olaylarla ilgili ek bilgiler sağladılar ve saldırganların bu yılın Mart ayından bu yana çabalarını hedeflerin giriş kimlik bilgilerini tahmin etmek için tasarlanmış kaba kuvvet saldırılarında yönlendirdiğini ortaya koydu.
Ayrıca, bu saldırıların arkasındaki tehdit aktörlerinin MFA'yı Cisco VPN'lerini ihlal edecek şekilde doğru bir şekilde yapılandırdıkları herhangi bir örneği tespit etmediklerini söylediler.
Bu, Cisco'nun Ürün Güvenliği Olayı Müdahale Ekibi'nden (PSIR) bir danışmanlık, BleepingComputer'ın saldırganlar hakkındaki raporundan iki gün sonra, Brute-Force ve şifre yayma saldırılarında Cisco VPN'leri hedeflemek için otomatik araçlar kullanma raporundan iki gün sonra yayınlandı.
Cisco Psirt baş mühendisi Omar Santos, "Bildirilen saldırı senaryolarında, gündeme etkilenen Cisco'nun ASA'larında yapılandırılmadı. Bu, Akira fidye yazılımı saldırganlarının VPN'lere nasıl erişebildiğini tam olarak belirlemeyi zorlaştırdı." Dedi.
"Bir tehdit aktörü, bir kullanıcının kaba kuvvet saldırıları gibi VPN kimlik bilgilerine başarılı bir şekilde yetkisiz erişim kazanırsa, MFA, tehdit aktörlerinin VPN'ye erişim kazanmasını önlemek için ek bir koruma katmanı sağlar."
RAPID7 ayrıca, 30 Mart ve 24 Ağustos arasında Cisco ASA ile ilgili saldırılarda en az 11 müşterinin ihlal edildiğini ve ihlal edilen SSL VPN'lerle bağlantılı olan ihlallerin ihlal edildiğini ortaya koydu.
Rapid7 tarafından araştırılan çoğu olayda, kötü niyetli aktörler, yönetici, konuk, Kali ve Cisco'dan test, yazıcı, güvenlik ve müfettişe kadar yaygın olanları kapsayan kullanıcı adlarını kullanarak ASA cihazlarına giriş yapmaya çalıştılar.
Rapid7 ayrıca saldırıların çoğunun benzer altyapı kullandığını, tehdit aktörlerinin 'Win-R84deue96rb' adlı bir Windows cihazından bağlandığını ve 176.124.201 [.] 200 ve 162.35.92 [.] 242 IP adreslerini kullandığını söyledi.
VPN aletlerini ihlal ettikten sonra, saldırganlar AnyDesk uzak masaüstü yazılımını kullanarak mağdurların ağlarına uzaktan eriştiler ve NTDS.DIT Active Directory veritabanını boşalttıktan sonra çalınan alan kimlik bilgilerini kullanarak diğer sistemleri tehlikeye attılar.
Rapid7, "Yönetilen hizmet ekiplerimizin Akira ve Lockbit grupları tarafından fidye yazılımı dağıtımında sona eren birkaç olay." Dedi.
Diyerek şöyle devam etti: "Bu olaylar, zayıf veya varsayılan kimlik bilgilerinin kullanımının yaygın olmasını ve genel olarak kimlik bilgilerinin kurumsal ağlarda gevşek MFA uygulanmasının bir sonucu olarak korunmadığını güçlendiriyor."
BleepingComputer'ın bildirdiği gibi, özel bir Sentinelone Gözetleme Raporu, AKIRA operatörlerinin Cisco VPN yazılımı içinde, saldırganların çok faktörlü kimlik doğrulama (MFA) koruması olmayan sistemlerde kimlik doğrulamasını atlamasına izin verebilecek açıklanmayan bir güvenlik açığından yararlanabileceğini düşündürmektedir.
Sızan verileri analiz ederken, Sentinelone tehdit analistleri de Akira'nın Cisco VPN geçitlerinden sömürülmesinin kanıtlarını ortaya çıkardı.
Yöneticiler ve güvenlik ekiplerine, VPN sistemlerini hedefleyen kaba kuvvet denemelerini engellemek için varsayılan hesapları ve şifreleri devre dışı bırakmaları tavsiye edilir.
Ayrıca, tüm VPN kullanıcıları için MFA'nın uygulanmasını ve gerekirse saldırı analizine yardımcı olmak için tüm VPN'lerde günlüğe kaydetmenin etkinleştirilmesini sağlamalıdırlar.
Akira Fidye Yazılımı, Cisco VPN'leri ihlal etmeyi ihlal etmek için hedefler
Ransomware'de Hafta - 30 Haziran 2023 - Yanlış Kimlik
İspanya Lockbit Locker Fidye Yazılımı Kimlik Yardım Saldırılarını uyarıyor
Lockbit Ransomware Builder "Angry Geliştirici" tarafından çevrimiçi sızdırıldı
Fidye Yazılımında Hafta - 18 Ağustos 2023 - İnce Buz Üzerinde Kilit Bitti
Kaynak: Bleeping Computer