Microsoft: Hackerlar, ihlal edilen SQL sunucuları aracılığıyla Azure Cloud VM'leri hedefleyin

2 yıl önce

Bilgisayar korsanları, SQL enjeksiyonuna karşı savunmasız Microsoft SQL sunucuları aracılığıyla bulut ortamlarını ihlal etmeye çalışırken gözlendi.

Microsoft'un güvenlik araştırmacıları, bu yanal hareket tekniğinin daha önce VMS ve Kubernetes kümeleri gibi diğer hizmetlere yönelik saldırılarda görüldüğünü bildirdi.

Ancak, bu amaç için SQL sunucularının ilk kez kullanıldığını gördüler.

Microsoft'un gözlemlediği saldırılar, hedef ortamındaki bir uygulamada bir SQL enjeksiyon güvenlik açığından yararlanmaya başlıyor.

Bu, tehdit aktörlerinin, SQL komutlarını yürütmek ve değerli verileri çıkarmak için yüksek izinlerle Azure Sanal Makinesi'nde barındırılan SQL Server örneğine erişim kazanmasını sağlar.

Bu, veritabanları, tablo adları, şemalar, veritabanı sürümleri, ağ yapılandırması ve okuma/yazma/silin izinleri hakkındaki verileri içerir.

Uzlaşılan uygulamanın izinleri yüksekse, saldırganlar SQL üzerinden işletim sistemi (OS) komutlarını çalıştırmak için 'XP_CMDShell' komutunu etkinleştirebilir ve onlara ana bilgisayarda bir kabuk verir.

Bu aşamada saldırganlar tarafından yürütülen komutlar şunları içerir:

Veri açığa çıkması için meşru bir hizmet kullanmak, etkinliğin şüpheli görünme veya güvenlik ürünleri tarafından herhangi bir bayrağı yükseltme olasılığını azaltarak saldırganların ana bilgisayardan gelen veri çalmasına izin verir.

Ardından, saldırganlar IMDS'ye (Anında Meta Veri Servisi) erişmek ve bulut kimlik erişim anahtarını elde etmek için SQL Server örneğinin bulut kimliğini kullanmaya çalıştılar.

Azure'da kaynaklar genellikle diğer bulut kaynakları ve hizmetleri ile kimlik doğrulama için yönetilen kimlikler atanır. Saldırganlar bu jetonu tutarsa, kimliğin izinleri olan herhangi bir bulut kaynağına erişmek için kullanabilirler.

Microsoft, saldırganların hatalar nedeniyle bu tekniği başarıyla kullanamadığını, ancak yaklaşımın geçerli kaldığını ve kuruluşlar için korkunç bir tehdit oluşturduğunu söyledi.

Son olarak, tehdit aktörleri, saldırının izlerini silmek için indirilen komut dosyalarını sildi ve geçici veritabanı değişikliklerini sildi.

Microsoft, her ikisi de gözlemlenen saldırıda kullanılan SQL enjeksiyonlarını ve şüpheli SQLCMD etkinliğini yakalamak için Bulut ve Defender için Defender ve Defender kullanmayı önerir.

Tehditi azaltmak için Microsoft, her zaman yanal hareket girişimlerinde sürtünme ekleyen kullanıcı izinleri verirken en az ayrıcalık ilkesinin uygulanmasını önerir.

365 Defender ve Sentinel için av sorguları Microsoft'un ekinde sunulmaktadır.

Hosting firması, fidye yazılımı saldırısından sonra tüm müşteri verilerini kaybettiğini söylüyor

Govt e -postalarının Microsoft Exchange Hack'i analiz etmek için ABD Siber Güvenlik Kurulu

Amazon, MFA'yı 2014'ün ortasına kadar 'kök' AWS hesapları için zorunlu hale getirecek

EvilProxy, Microsoft 365 Kimlik avı için gerçekten açık yönlendirmeyi kullanıyor

Kötü amaçlı yazılımları iten reklamlar tarafından sızan bing sohbet yanıtları

Kaynak: Bleeping Computer

More Posts