Yeni Microsoft Azure AD CTS özelliği yanal hareket için kötüye kullanılabilir

3 yıl önce

Haziran 2023'te tanıtılan Microsoft'un yeni Azure Active Directory Cross Senkronizasyon (CTS) özelliği, tehdit aktörlerinin diğer Azure kiracılarına daha kolay yayılmasına izin verebilecek yeni bir potansiyel saldırı yüzeyi yarattı.

Microsoft Tenacılar, Azure Active Directory'de kendi politikaları, kullanıcıları ve ayarlarıyla yapılandırılmış müşteri kuruluşları veya alt organizasyonlardır.

Bununla birlikte, büyük kuruluşlar örgütsel amaçlar için birden fazla kiracıya bölünebileceğinden, kullanıcıların aynı varlık tarafından kontrol edilen yetkili kiracılar arasında senkronize olmalarına izin vermek daha kolay olabilir.

Haziran ayında Microsoft, bir yöneticinin birden fazla kiracı ve kiracı kaynakında kullanıcıları ve grupları senkronize etmesini sağlayan, sorunsuz işbirliği sunan, B2B projelerinin yaşam döngüsü yönetimini otomatikleştirmesine olanak tanıyan yeni bir Kireli Senkronizasyon (CTS) özelliği tanıttı.

CTS'yi yapılandırırken, bir Azure 'kaynak' kiracı, kaynaktaki kullanıcıların otomatik olarak hedef kiracıyla senkronize edilebileceği bir 'hedef' kiracı ile senkronize edilecektir. Kullanıcıları senkronize ederken, kullanıcı yalnızca kaynaktan itilir ve hedeften çekilmez, bu da bunu tek taraflı bir senkronizasyon haline getirir.

Bununla birlikte, uygunsuz bir şekilde yapılandırılmışsa, bir kiracı ve yüksek ayrıcalıklar kazanmış olan saldırganlar, yeni özelliği diğer bağlı kiracılara yanal olarak hareket ettirmek ve daha sonra bu ağlarda kalıcılık oluşturmak için Rogue CTS konfigürasyonlarını kullanabilir.

Bu saldırı yüzeyi daha önce raporu öncelikle bu özelliği kötüye kullanan tehdit aktörlerini tespit etmeye odaklanan Invictus tarafından tanımlanmıştı.

Dün yayınlanan bir raporda, siber güvenlik firması Vectra AI, tehdit aktörlerinin bu özelliği bağlantılı kiracılara yanal olarak yaymak veya hatta bu özelliği kalıcılık için nasıl kullanabileceğini açıklıyor.

Bununla birlikte, bu özelliğin kötüye kullanılmasının, bir tehdit oyuncusunun önce ayrıcalıklı bir hesabı tehlikeye atmasını veya ihlal edilen bir Microsoft bulut ortamında ayrıcalık artışı kazanmasını gerektirdiği konusunda da uyarıyorlar.

Vectra AI, "Bu tekniğin vahşi doğada kullanılmasını gözlemlemedik, ancak benzer işlevlerin tarihsel olarak kötüye kullanılması göz önüne alındığında - savunucuların saldırının nasıl sunulacağını ve nasıl izleneceğini anlamaları için ayrıntıları sunuyoruz." .

Vectra AI raporunda açıklanan ilk teknik, bu politikalarla bağlantılı hedef kiracıları tanımlamak için CTS yapılandırmalarının gözden geçirilmesini ve özellikle diğer kiracılarla senkronize olmaya izin veren 'giden senkronizasyon' etkinleştirilmiş kiracıları aramaktır.

Bu kriterleri karşılayan bir kiracı bulduktan sonra, saldırgan CTS senkronizasyonu için kullanılan uygulamayı bulur ve tehlikeye atılan kullanıcıyı senkronize kapsamına eklemek için yapılandırmasını diğer kiracının ağına erişim elde eder. Bu, tehdit oyuncunun yeni kullanıcı kimlik bilgileri gerektirmeden yan hareket elde etmesini sağlar.

Vectra tarafından sunulan ikinci teknik, hedef kiracılara kalıcı erişimi sağlamak için bir haydut CTS yapılandırması dağıtılmasını içerir. Bir kez daha, bu yöntemin bir tehdit oyuncusunun kiracıdaki ayrıcalıklı bir hesabı zaten tehlikeye atmasını gerektirdiğine dikkat edilmelidir.

Özellikle, saldırgan yeni bir CTS politikası dağıtır ve 'gelen senkronizasyon' ve 'otomatik kullanıcı izni' sağlar ve yeni kullanıcıları harici kiracılarından her zaman hedefe itmelerine izin verir.

Bu kurulum, saldırganın Harici Hesap aracılığıyla herhangi bir zamanda hedef kiracıya erişimini sağlar.

Rogue hesapları kaldırılsa bile, saldırgan yeni kullanıcıları istedikleri zaman oluşturabilir ve "itebilir", bu nedenle hedef kiracının kaynaklarına anında erişim kazanabilir, bu nedenle araştırmacılar buna neden "arka kapı" diyorlar. ​

Bilinen hiçbir saldırı bu özelliği kötüye kullanmamış olsa da, araştırmacılar özelliğin istismar edilmesini önlemek için yapılandırmanızı sertleştirme konusunda rehberlik sunmuşlardır.

Vectra, CTS hedef kiracılarının varsayılan veya aşırı kapsayıcı gelen bir CTA yapılandırması uygulamaktan kaçınması ve mümkünse kullanıcıların ve grupların bulut ortamlarına erişebileceği sınırları belirlemesi gerektiğini önermektedir.

İlk ihlal puanları olarak hareket eden CTS kaynak kiracıları, şüpheli etkinlik için tüm ayrıcalıklı kullanıcıları izlemelidir.

Invictus'un raporu, CTS etkinliğinin nasıl günlüğe kaydedildiği hakkında ayrıntılı bilgi sağlar ve yöneticilerin kötü niyetli davranışları tespit etmesine izin verir.

BleepingComputer, raporla ilgili sorularla Microsoft ile temasa geçti, ancak yorum yapmayı reddetti.

Yeni CISA Tool, Microsoft Cloud Services'ta hackleme etkinliğini algılıyor

Microsoft, Tenable CEO tarafından sorumsuz olarak adlandırıldıktan sonra kusurları düzeltir

IoT ürün yazılımı analizi hizmeti için Microsoft Önizleme Defender

Çalıntı Microsoft Key, Microsoft Cloud Services'a yaygın erişim sundu

Microsoft, Exchange Hacks'den sonra Bulut Günlüğü Verilerine Erişimi Ücretsiz İçin Genişletir

Kaynak: Bleeping Computer

More Posts