Rus hackerlar bulut saldırılarına geçer, ABD ve müttefikler uyarıyor

2 yıl önce

Resim: Midjourney

Beş Göz (Fvey) İstihbarat İttifakı üyeleri bugün APT29 Rus Dış İstihbarat Servisi (SVR) bilgisayar korsanlarının artık kurbanlarının bulut hizmetlerini hedefleyen saldırılara geçtikleri konusunda uyardı.

APT29 (ayrıca rahat ayı, gece yarısı Blizzard, Dukes olarak da izlendi), üç yıl önce düzenledikleri Solarwinds tedarik zinciri saldırısını takiben birden fazla ABD federal ajansını ihlal etti.

Rus siberler ayrıca, bir dizi kimlik avı saldırısıyla ilişkili olan Avrupa'daki dış politika ile ilgili veriler ve hedeflenen hükümetler, elçilikler ve üst düzey yetkililer almak için Nato Nations içindeki çeşitli kuruluşlara ait Microsoft 365 hesaplarını da tehlikeye attı.

Daha yakın zamanlarda Microsoft, Ocak ayında Rus Dış İstihbarat Servisi Hacking Grubunun Kasım 2023'te diğer kuruluşlardan yöneticilerinin ve kullanıcılarının çevrimiçi hesaplarını ihlal ettiğini doğruladı.

Bugün, İngiltere'nin Ulusal Siber Güvenlik Merkezi (NCSC), NSA, CISA, FBI ve Avustralya, Kanada ve Yeni Zelanda'dan siber güvenlik ajansları tarafından yayınlanan ortak bir Danışma Bulut Altyapısı.

Danışma, "Kuruluşlar sistemlerini modernize etmeye ve bulut tabanlı altyapıya geçmeye devam ettikçe, SVR çalışma ortamındaki bu değişikliklere uyum sağladı."

Diyerek şöyle devam etti: "Şirket içi bir ağdaki yazılım güvenlik açıklarından yararlanmak ve bunun yerine bulut hizmetlerini kendileri hedeflemek gibi geleneksel başlangıç ​​erişim araçlarının ötesine geçmeleri gerekiyor."

Beş göz ajansının bulduğu gibi, APT29 hackerları artık kaba zorlama veya şifre püskürtme saldırılarında tehlikeye atılan erişim hizmeti hesabı kimlik bilgilerini kullanarak hedeflerinin bulut ortamlarına erişiyor.

Ayrıca, kullanıcılar hedeflenen kuruluşlardan ayrıldıktan sonra hiç kaldırılmamış olan uykuda hesaplar kullanıyorlar ve ayrıca sistem çapında şifre sıfırladıktan sonra erişimi geri kazanmalarını sağlıyorlar.

APT29'un ilk bulut ihlali vektörleri ayrıca, kimlik bilgileri kullanmadan, kötü niyetli etkinliklerini vekil olmak için uzlaşmış konut yönlendiricilerini, MFA yorgunluğunu çok faktör kimlik doğrulamasını (MFA) atlamak ve kendi cihazlarını kaydetmek için MFA yorgunluğunu kullanmadan, bunların kullanımı da içeriyor. Kurbanların bulut kiracılarında yeni cihazlar

Başlangıç ​​erişimi kazandıktan sonra, SVR bilgisayar korsanları, kurbanların ağlarında, özellikle Avrupa, Amerika Birleşik Devletleri ve Asya'yı kapsayan kritik kuruluşlar olmak üzere tespit etmek için MagicWeb kötü amaçlı yazılım (uzlaşılmış bir ağ içindeki herhangi bir kullanıcı olarak kimlik doğrulaması yapmalarını sağlar) gibi sofistike araçlar kullanır. .

Bu nedenle, APT29'un ilk erişim vektörlerini azaltmak, saldırılarını engellemek için çalışırken ağ savunucuları için listenin başında olmalıdır.

Ağ savunucularına MFA'yı mümkün olan her yerde ve mümkün olduğunca, güçlü şifrelerle birlikte etkinleştirmeleri, tüm sistem ve hizmet hesapları için en az ayrıcalık prensibini kullanmaları, daha hızlı uzlaşmayı tespit etmek için Canary Hizmet Hesapları oluşturmak ve kullanımı engellemek için oturum ömürlerini azaltmaları önerilir. çalıntı oturum belirteçleri.

Ayrıca yalnızca yetkili cihazlar için cihaz kaydına izin vermeli ve güvenlik ihlallerini izlerken en az miktarda yanlış pozitif verecek uzlaşma göstergelerini izlemelidirler.

Beş göz müttefikleri, "Bulut altyapısına taşınan kuruluşlar için, SVR gibi bir aktöre karşı ilk savunma hattı SVR'nin TTP'lerine karşı ilk erişim için korunmak olmalı." Dedi.

Diyerek şöyle devam etti: "Bu danışmanda belirtilen hafifletmeleri takip ederek, kuruluşlar bu tehdide karşı savunmak için daha güçlü bir konumda olacaklar."

HPE: Rus hackerlar güvenlik ekibinin e -posta hesaplarını ihlal etti

ABD Govt, su kamu hizmetleri için siber saldırı savunma ipuçlarını paylaşıyor

Microsoft, bilgisayar korsanlarının değişim çevrimiçi hesaplarını nasıl ihlal ettiğini açıklıyor

Rus hackerlar Microsoft kurumsal e-postaları ay süren ihlalde çaldı

Rus hackerlar, gizli saldırılar başlatmak için ubiquiti yönlendiricilerini kaçırdı

Kaynak: Bleeping Computer

More Posts