Qilin Fidye Yazılımları artık Chrome Tarayıcılardan Kimlik Bilgileri Çalıyor

2 yıl önce

Qilin fidye yazılımı grubu yeni bir taktik kullanıyor ve Google Chrome tarayıcısında depolanan hesap kimlik bilgilerini çalmak için özel bir çalma kullanıyor.

Kimlik bilgisi hasat teknikleri, olay müdahalesi katılımları sırasında Sophos X-Ops ekibi tarafından gözlemlenmiştir ve fidye yazılımı sahnesinde endişe verici bir değişikliğe işaret etmektedir.

Sophos araştırmacılarının analiz ettiği saldırı, Qilin ile çok faktörlü kimlik doğrulamasından (MFA) sahip olmayan bir VPN portalı için tehlikeye atılmış kimlik bilgileri kullanarak bir ağa erişim kazanmaya başladı.

İhlal, 18 günlük dinlenme izledi, bu da Qilin'in bir başlangıç ​​erişim brokerinden (IAB) ağa girme olasılığını gösteriyor.

Muhtemelen Qilin, ağı haritalamak, kritik varlıkları tanımlamak ve keşif yapmak için zaman harcadı.

İlk 18 günden sonra, saldırganlar, etki alanı ağına kaydedilen tüm makinelerde bir PowerShell komut dosyası (‘iPSCanner.ps1’) yürütmek için yanal olarak bir etki alanı denetleyicisine ve değiştirilmiş grup ilkesi nesnelerine (GPO'lar) taşındı.

GPO'ya da dahil edilen bir toplu komut dosyası ("logon.bat") tarafından yürütülen komut dosyası, Google Chrome'da depolanan kimlik bilgilerini toplamak için tasarlanmıştır.

Toplu komut dosyası, bir kullanıcı makinelerine her gün giriş yaptığında çalıştırılacak (ve PS komut dosyasını tetikleyecek) yapılandırıldı, çalınan kimlik bilgileri 'LD' veya 'temp.log' adları altında 'Sysvol' payına kaydedildi.

Dosyaları Qilin’in Komut ve Kontrol (C2) sunucusuna gönderdikten sonra, kötü niyetli etkinliği gizlemek için yerel kopyalar ve ilgili olay günlükleri silindi. Sonunda Qilin, uzlaşmış makinelerde fidye yazılımı yükünü ve şifrelenmiş verilerini dağıttı.

Fidye yazılımını alan adındaki tüm makinelerden indirmek ve yürütmek için başka bir GPO ve ayrı bir toplu dosya ("Run.bat") kullanıldı.

Qilin’in hedef krom kimlik bilgilerine yaklaşımı, fidye yazılımı saldırılarına karşı korunmayı daha da zorlaştırabilecek endişe verici bir emsal yaratıyor.

GPO, etki alanındaki tüm makinelere uygulandığından, bir kullanıcının giriş yaptığı her cihaz kimlik bilgisi hasat sürecine tabidir.

Bu, komut dosyasının, bu makineler etki alanına bağlandığı ve komut dosyasının etkin olduğu dönemde bunlara giriş yaptıkları sürece, komut dosyasının şirketteki tüm makinelerden kimlik bilgilerini çaldığı anlamına gelir.

Bu tür kapsamlı kimlik hırsızlığı, takip saldırılarını sağlayabilir, birden fazla platform ve hizmette yaygın ihlallere yol açabilir, yanıt çabalarını çok daha hantal hale getirebilir ve fidye yazılımı olayı çözüldükten sonra kalıcı, uzun ömürlü bir tehdit getirebilir.

Kuruluşlar, web tarayıcılarında sırların depolanmasını yasaklamak için katı politikalar uygulayarak bu riski azaltabilir.

Ayrıca, çok faktörlü kimlik doğrulamasının uygulanması, kimlik bilgisi uzlaşmaları durumunda bile, hesapların kaçırmalara karşı korunmasında anahtardır.

Son olarak, en az ayrıcalık ilkelerinin uygulanması ve ağı bölümlere ayırma, bir tehdit oyuncusunun tehlikeye atılan ağa yayılma yeteneğini önemli ölçüde engelleyebilir.

Qilin'in dağınık örümcek sosyal mühendislik uzmanlarına bağlantılarla sınırsız ve çok platformlu bir tehdit olduğu göz önüne alındığında, herhangi bir taktiksel değişiklik kuruluşlar için önemli bir risk oluşturmaktadır.

Firefox ve Chrome'da 18 yaşındaki güvenlik kusuru saldırılarda sömürüldü

Google Chrome, Infostealer kötü amaçlı yazılımları engellemek için uygulamaya bağlı şifreleme ekler

Microsoft, dağınık örümcek bilgisayar korsanlarını Qilin fidye yazılımı saldırılarına bağlar

American Radio Relay League 1 milyon dolarlık fidye ödemesini onayladı

Google, bu yıl kullanıldığı gibi etiketlenen dokuzuncu chrome sıfır gün

Kaynak: Bleeping Computer

More Posts