Microsoft, İsrail organizasyonlarını hedeflerken ve uzlaştırırken Veri Defiltrasyonu ve Komuta ve Kontrolü için OneDrive Bulut Depolama Platformunu kullanmasını Polonium olarak izlediğini Lübnan merkezli bir hack grubu engellediğini söyledi.
Şirket ayrıca, Polonium'un saldırılarında kullanılan 20'den fazla kötü niyetli OneDrive uygulamasını askıya aldı, hedeflenen kuruluşları bildirdi ve güvenlik istihbarat güncellemeleri yoluyla tehdit aktörlerinin araçlarını karantinaya aldı.
Redmond'un analizine göre, çoğunlukla İsrail'in kritik üretimini, BT ve savunma endüstrisi sektörlerini hedefleyen saldırılar boyunca, Şubat 2022'den bu yana, polonyum operatörleri de hack girişimlerini İran'a bağlı çok sayıda tehdit aktörüyle koordine ettiler.
Microsoft, "Gözlenen faaliyetin, öncelikle kurban örtüşmesine ve araç ve tekniklerin ortaklığına dayanan İran İstihbarat ve Güvenlik Bakanlığı'na (MOI) bağlı diğer aktörlerle koordine edildiğine dair ılımlı bir güvenle değerlendiriyoruz." Dedi.
Diyerek şöyle devam etti: "Tahran'ın böyle bir işbirliği veya yönü, 2020'nin sonlarından bu yana İran Hükümeti'nin İran'ın makul inkar edilebilirliğini artıracak siber operasyonları yürütmek için üçüncü tarafları kullandığı bir dizi vahiy ile uyumlu olacak."
Bazı saldırılarda Microsoft, MOIS operatörlerine muhtemelen polonyum bilgisayar korsanlarına daha önce ihlal edilen ağlara erişim sağlayan kanıtlar gözlemledi.
Polonyum operatörleri, Microsoft tarafından Merkür olarak izlenen ve ABD Siber Komutanlığı tarafından İran İstihbarat ve Güvenlik Bakanlığı'na bağlı olarak Muddywater Apt Grubu tarafından tehlikeye atılan birden fazla kurbanı hedef aldı.
Tehdit oyuncusu, saldırılarında CreepmeRive ve PowerShell tabanlı Spreepysnail implantları gibi komuta ve kontrol ve veri hırsızlığı gibi çeşitli kötü amaçlı yazılım suşları kullandılar.
Microsoft, kurbanların büyük çoğunluğu için, ilk erişim vektörünün, giriş bilgileri hırsızlığına izin veren kritik bir yol geçiş kusurunu hedefleyen CVE-2018-13379'dan yararlanamayan Fortinet Fortios SSL VPN cihazlarının açılmamış gibi göründüğünü de sözlerine ekledi.
Bu, bir hacker, Kasım 2020'de yaklaşık 50.000 savunmasız Fortinet VPN'inin kimlik bilgilerini sızdırdıktan sonra, CVE-2018-13379 tek satır istismarlarının bir listesinin çevrimiçi olarak paylaşılmasından sadece birkaç gün sonra.
Neredeyse bir yıl sonra, sömürülebilir cihazlardan kazındığı iddia edilen yaklaşık 500.000 Fortinet VPN kimlik bilgilerinin bir listesi tekrar çevrimiçi olarak sızdırıldı.
ABD, İngiltere ve Avustralya siber güvenlik ajansları, Kasım 2021'de İran destekli bir hack grubu tarafından aktif olarak sömürüldüğü çeşitli Fortinet güvenlik açıkları (CVE-2018-13379 yolu dahil) konusunda uyardı.
Microsoft, "Polonyumun kurbanlarının çoğuna nasıl ilk erişim sağladığını onaylamaya devam ederken, MSTIC, gözlemlenen kurbanların yaklaşık% 80'inin Graph.microsoft.com'a işaret ettiğini belirtti."
Diyerek şöyle devam etti: "Bu, polonyumun, tehlikeye atılan kuruluşlara erişmek için CVE-2018-13379 güvenlik açığından yararlanarak bu Fortinet cihazlarını tehlikeye attığını gösteriyor, ancak kesin olarak kanıtlamıyor."
Microsoft, müşterileri Microsoft Defender Antivirus'un en son güvenlik istihbarat güncellemelerini (1.365.40.0 veya üstü) kullanmasını ve potansiyel olarak tehlikeye atılan kimlik bilgilerinin kötüye kullanılmasını engellemek için tüm uzaktan bağlantı için uygulandığından emin olmaya çağırdı.
Microsoft, Bohrium Hacker'ların mızrak aktı operasyonunu bozar
SideWinder Hackers Bitki Google Play Store'da Sahte Android VPN Uygulaması
Çin Luoyu Hackers, Uygulama Güncellemeleri aracılığıyla Cyber-Repionage kötü amaçlı yazılımları dağıtıyor
PowerShell'i yürütmek için saldırılarda kullanılan yeni Microsoft Office Zero-Day
Microsoft, büyük mobil sağlayıcılardan Android uygulamalarında ciddi hatalar buluyor
Kaynak: Bleeping Computer