Bilgisayar korsanları, kurumsal ağları ihlal etmek için inşaat sektöründe yaygın olarak kullanılan maruz kalan temel muhasebe sunucularında son derece ayrıcalıklı hesaplar için kaba zorunlu şifrelerdir.
Kötü niyetli etkinlik ilk olarak araştırmacıları 14 Eylül 2024'teki saldırıları tespit eden Huntress tarafından tespit edildi.
Huntress, sıhhi tesisat, HVAC, beton ve diğer alt endüstri şirketlerine bu saldırılarla aktif ihlaller gördü.
Bu saldırılarda, saldırganlar ayrıcalıklı hesaplarda varsayılan kimlik bilgilerini değiştirmeyen kullanıcılar tarafından güçlendirilmiş maruz kalan hizmetlerin bir kombinasyonundan yararlanmaktadır.
Huntress, Foundation yazılımının, eşlik eden bir mobil uygulamayı desteklemek için TCP bağlantı noktası 4243 aracılığıyla kamuya açık olarak erişilecek şekilde yapılandırılabilecek bir Microsoft SQL Server (MSSQL) içerdiğini açıklıyor.
Ancak bu, Microsoft SQL Server'ı sunucuda yapılandırılan MSSQL hesaplarını deneyen harici saldırılara da maruz bırakır.
Varsayılan olarak, MSSQL'in 'SA' adlı bir yönetici hesabı vardır, Foundation ise 'DBA' adlı ikinci bir hesap ekledi.
Bu hesaplardaki varsayılan şifreleri değiştirmeyen kullanıcılar, harici aktörler tarafından kaçırmalara karşı hassastır. Zayıf şifreleri yapan ancak yapanlar hala kaba zorlama yoluyla tehlikeye girebilirler.
Huntress, bu sunuculara karşı çok agresif kaba kuvvet saldırıları gözlemlediğini, bazen bir parolayı başarıyla tahmin etmeden önce bir saatten fazla tek bir ana bilgisayarda 35.000 denemeye ulaştığını bildirdi.
Saldırganlar eriştikten sonra, tehdit aktörlerinin bir SQL sorgusu aracılığıyla işletim sistemindeki komutları yürütmesine izin veren MSSQL 'XP_CMDSHELL' özelliğini etkinleştirir.
Örneğin, exec xp_cmdshell 'ipconfig' sorgusu, ipconfig komutunun bir Windows komut kabuğunda yürütülmesine neden olur ve çıktı yanıtta görüntülenir.
Saldırılarda gözlemlenen iki komut, donanım, işletim sistemi ve kullanıcı hesapları hakkında bilgi çıkarmak için ağ yapılandırma ayrıntılarını almak için 'ipconfig' ve 'wmic' dir.
Huntress'in koruması altındaki üç milyon uç noktadan soruşturması, 33'ü varsayılan yönetici kimlik bilgilerine sahip MSSQL veritabanlarını halka açık bir şekilde açıklayan hedeflenen muhasebe yazılımını çalıştıran 500 ana bilgisayar açtı.
Huntress, BleepingComputer'a bulgularının temelini uyardığını söyledi ve yazılım satıcısı, sorunun bulut tabanlı ürünlerini değil, yalnızca uygulamasının şirket içi versiyonunu etkilediğini söyleyerek yanıt verdi.
Foundation ayrıca tüm sunucuların 4243 numaralı bağlantı noktasına sahip olmadığını ve tüm hedeflenen hesapların aynı varsayılan kimlik bilgilerini kullanmadığını kaydetti.
Huntress, Foundation yöneticilerinin hesap kimlik bilgilerini döndürmesini ve gerekmiyorsa MSSQL sunucusunu kamuya açıklamamalarından emin olmasını önerir.
CISA, teknoloji üreticilerini varsayılan şifreleri kullanmayı bırakmaya çağırıyor
Kaba kuvvet ve şifre sprey saldırılarına karşı nasıl savunulur
Fortra, kritik FileCatalyst iş akışı sabit kodlu şifre sorununu düzeltir
Chrome, Android ekranını paylaştığınızda kredi kartlarını, şifreleri düzeltecektir.
Active Directory'nizdeki "Klavye Yürüyüşü" şifrelerini engelliyor musunuz?
Kaynak: Bleeping Computer