Microsoft: OAuth uygulamaları BEC ve Cryptomining saldırılarını otomatikleştirmek için kullanılır

2 yıl önce

Microsoft, finansal olarak motive edilen tehdit aktörlerinin BEC ve kimlik avı saldırılarını otomatikleştirmek, spam'i itmek ve kriptominasyon için VM'leri dağıtmak için OAuth uygulamalarını kullandığı konusunda uyarıyor.

OAUTH (açık yetkilendirme kısaltması), kimlik bilgileri sağlamadan jeton tabanlı kimlik doğrulama ve yetkilendirme yoluyla kullanıcı tanımlı izinlere dayalı olarak sunucu kaynaklarına güvenli bir şekilde despitli erişim vermek için açık bir standarttır.

Microsoft Tehdit İstihbarat Uzmanları tarafından araştırılan son olaylar, saldırganların esas olarak kimlik avı veya şifre yayma saldırılarında sağlam kimlik doğrulama mekanizmalarına (örn. Çok faktörlü kimlik doğrulama) sahip olmayan kullanıcı hesaplarını hedeflediğini ve OAuth uygulamaları oluşturma veya değiştirme izinleri olanlara odaklandığını ortaya koydu.

Kaçırılan hesaplar daha sonra yeni OAuth uygulamaları oluşturmak ve onlara yüksek ayrıcalıklar vermek için kullanılır, bu da orijinal hesap kaybolsa bile devam eden erişim sağlarken kötü niyetli etkinliklerinin gizli kalmasına izin verir.

Bu yüksek ayrıcalıklı OAuth uygulamaları, kripto para madenciliğine adanmış sanal makinelerin dağıtılması, işletme e-posta uzlaşmasına (BEC) saldırılara sürekli erişimi güvence altına almak ve uzlaştırılmış kuruluşların alan adlarını kullanan spam kampanyalarının başlatılması da dahil olmak üzere geniş bir yasadışı faaliyet spektrumu için kullanılır.

Dikkate değer bir örnek, kripto para birimi madencilik sanal makinelerini dağıtmak için bir OAuth uygulaması oluşturan Storm-1283 olarak izlenen bir tehdit oyuncusu içerir. Hedeflenen kuruluşlar üzerindeki finansal etki, saldırının süresine bağlı olarak 10.000 ila 1,5 milyon dolar arasında değişmektedir.

Başka bir tehdit oyuncusu, kalıcılığı korumak ve orta-düşman (AITM) kimlik avı kitini kullanarak kimlik avı kampanyalarını başlatmak için uzlaştırılmış hesaplar kullanılarak oluşturulan OAuth uygulamalarından yararlandı.

Aynı saldırgan, "ödeme" ve "fatura" ile bağlantılı ekleri aramak için Microsoft Outlook Web Uygulaması (OWA) kullanarak iş e -posta uzlaşması (BEC) keşifleri için ihlal edilen hesapları kullandı.

Ayrı durumlarda, saldırgan kalıcılık için çok kenarlı OAuth uygulamaları oluşturdu, yeni kimlik bilgileri ekledi ve e -postaları okuma veya Microsoft Graph API üzerinden kimlik avı e -postaları gönderdi.

Microsoft, "Analiz sırasında, tehdit oyuncusunun farklı kiracılarda çok sayıda uzlaşmacı kullanıcı hesabı kullanan yaklaşık 17.000 çok kenarlı OAuth uygulaması oluşturduğunu gözlemledik." Dedi.

"E -posta telemetrisine dayanarak, tehdit oyuncusu tarafından oluşturulan kötü amaçlı OAuth uygulamalarının 927.000'den fazla kimlik avı e -postası gönderdiğini gözlemledik. Microsoft, Temmuz'dan Kasım 2023'e kadar süren bu kampanyayla ilgili bulunan tüm kötü amaçlı OAuth uygulamalarını indirdi."

Üçüncü bir tehdit oyuncusu, bir dizi şifre püskürtme saldırısında çok faktörlü kimlik doğrulama (MFA) ile korunmayan Storm-1286 hacklenmiş kullanıcı hesapları olarak izlendi.

Geri ihlal edilen hesaplar daha sonra, hedeflenen kuruluşta yeni OAuth uygulamaları oluşturmak için kullanıldı, bu da saldırganların her gün binlerce spam e -postası göndermelerini sağladı ve bazı durumlarda ilk ihlalden aylar sonra.

OAuth uygulamalarını kötüye kullanan kötü niyetli aktörlere karşı savunmak için Microsoft, kimlik bilgisi doldurma ve kimlik avı saldırılarını engellemek için MFA kullanmanızı önerir.

Güvenlik ekipleri ayrıca, çalınan kimlik bilgilerinden yararlanan saldırıları engellemek için koşullu erişim politikalarının, risk tetikleyicilerine dayalı olarak kullanıcı erişimini otomatik olarak iptal etmek için sürekli erişim değerlendirmesi ve Azure Active Directory güvenlik varsayılanlarını MFA'nın etkin olduğundan ve ayrıcalıklı faaliyetlerin korunmasını sağlamak için etkinleştirmelidir.

Hizmet olarak kimlik avı operasyonu, karları artırmak için çifte hırsızlık kullanır

ABD 80 milyon dolarlık domuz kasap 'planının arkasındaki şüphelileri gözaltına alıyor

Microsoft, 750 milyon hileli hesabın arkasında siber suç çetesini bozuyor

Discord, tüm kullanıcıların güvenliği artırması için güvenlik anahtarı desteği ekler

Ledger Dapp tedarik zinciri saldırısı kripto cüzdanlarından 600 bin dolar çaldı

Kaynak: Bleeping Computer

More Posts