Microsoft, Rus hacker grubu APT29 (yani Nobelium, Cozy Bear) tarafından kullanılan yeni bir kötü amaçlı yazılım keşfetti ve bu da tehlikeye atılan bir ağdaki herkes olarak kimlik doğrulamasını sağlayan.
Devlet destekli bir siber başkan aktör olarak APT29, varlıklarını hedeflerinin ağlarında, tipik olarak hükümet ve kritik kuruluşların Avrupa, ABD ve Asya'daki ağlarında gizleme yeteneğini kullanıyor.
'MagicWeb' olarak adlandırılan yeni kötü amaçlı araç, bilgisayar korsanlarının uzlaşmış Active Directory Federasyon Hizmetleri (ADFS) sunucularının yapılandırma veritabanını, şifreyi çözmesine ve belirteç-kurutma sertifikalarını ve ek yükleri çıkarmasına izin veren bir 'FoggyWeb' evrimidir. Komut ve Kontrol (C2) sunucusundan.
AD FS, kullanıcının kimliğini ve yetkilendirme taleplerini doğrulamak için talep tabanlı kimlik doğrulamasına dayanır. Bu iddialar kimlik doğrulama için kullanılabilecek bir jetonda paketlenir. MagicWeb, bir AD FS sunucusunun normal rolleri dışında kötü niyetli eylemler gerçekleştirmek için iddialar sürecine enjekte eder. - Microsoft
MagicWeb ’aracı, kullanıcı kimlik doğrulama sertifikalarını manipüle etmek ve tehlikeye atılan sunucu tarafından oluşturulan jetonlarda geçirilen talepleri değiştirmek için ADF'ler tarafından kullanılan meşru bir DLL'nin kötü niyetli bir sürümle değiştirilir.
ADFS sunucuları kullanıcı kimlik doğrulamasını kolaylaştırdığından, MagicWeb, APT29'un bu sunucudaki herhangi bir kullanıcı hesabı için kimlik doğrulamasını doğrulamasına yardımcı olabilir, bu da onlara kalıcılık ve bol miktarda pivoting fırsatları verir.
MagicWeb, Hedef ADFS sunucusuna yönetici erişimi kazanmasını ve söz konusu DLL'yi sürümleriyle değiştirmesini gerektirir, ancak Microsoft bunun en az bir durumda, algılama ve yanıt ekibi (DART) ekibinin araştırılması için çağrıldığını bildirir.
Microsoft, Nobelium'un “Microsoft.Idendentserver.diagnostics.dll” i, "Tracelog" sınıfında ek bir bölüm içeren geri yüklenmiş bir sürümle değiştirdiğini gözlemledi.
Bu yeni bölüm, ADFS sunucusunu başlatırken DLL'nin yüklenmesi sırasında bir kez yürütülen statik bir yapıcıdır.
Yapıcının amacı, “Build”, “GetClientCerticate”, “EndPointConfiguration” ve “ProcessClaims” olmak üzere dört meşru ADFS işlevini bağlamaktır.
Kanca işlevleri, Rus bilgisayar korsanlarının aşağıdaki eylemleri gerçekleştirmesini sağlar:
Microsoft, savunuculara raporda verilen av rehberliğini izlemelerini önerir. Uzlaşma göstergeleri (IOC'ler) çok yardımcı olmayacakları için paylaşılmamıştır.
Nobelium, kampanya başına altyapı ve yetenekleri sıklıkla özelleştirerek kampanyaya özgü özelliklerinin keşfedilmesi durumunda operasyonel riski en aza indirir.
Şirket, “MagicWeb ortamınızda tanımlanıyorsa, SHA-256 değeri gibi diğer hedeflerden herhangi bir statik IOC ile eşleşmesi olası değildir” diye ekliyor.
Buna ek olarak, Microsoft 365 Defender'ı kullanarak GAC'de (Global Assembly Cache) imzasız DLL'leri aramak veya Microsoft olmayan DLLS'yi GAC'de PowerShell üzerinden imzalamak, kötü niyetli kütüphane değiştirmelerin ortaya çıkmasına yardımcı olabilir.
Rus APT29 Hackers, Microsoft 365 kullanıcılarını hacklemek için Azure Hizmetlerini Kötüye Kullanıyor
Çinli hackerlar arka kapı govt, savunma orgs için yeni windows kötü amaçlı yazılım kullanıyor
Rus SVR bilgisayar korsanları Google Drive, Dropbox'ı Kaçmak İçin Dropbox kullanıyor
Birçok ağ cihazını etkileyen kritik Realtek kusurundan yararlanın
Rusya'nın 'Oculus', yasaklı bilgi için siteleri taramak için yapay zekayı kullanmak
Kaynak: Bleeping Computer