Microsoft, Azure, Outlook ve OneDrive Web portallarına yapılan son kesintilerin, şirketin hizmetlerine karşı katman 7 DDOS saldırılarından kaynaklandığını doğruladı.
Saldırılar, Microsoft tarafından izlenen ve kendilerini anonim Sudan olarak adlandıran Storm-1359 olarak izlenen bir tehdit oyuncusuna atfediliyor.
Kesintiler Haziran başında, Outlook.com'un web portalı 7 Haziran'da hedeflendi, 8 Haziran'da OneDrive ve 9 Haziran'da Microsoft Azure portalı.
Microsoft, DDOS saldırılarına maruz kaldıkları sırada paylaşmadılar, ancak bazı olayların "sorunu azaltmak için yük dengeleme süreçleri uyguladıklarını" belirterek neden olduklarını ima ettiler.
Geçen hafta yayınlanan bir ön kök neden raporunda Microsoft, ağ trafiğindeki bir artışın Azure kesintisine neden olduğunu belirterek DDOS saldırılarına daha fazla ima etti.
Microsoft, "Ağ trafiğinde bu sitelere trafiği yönetme yeteneğini etkileyen bir artış belirledik ve müşterilerin bu sitelere erişmeleri için sorunlarla sonuçlandı."
Cuma günü yayınlanan bir Microsoft Güvenlik Yanıt Merkezi yayınında Microsoft, bu kesintilerin Storm-1359 olarak izledikleri bir tehdit aktörü tarafından hizmetlerine karşı bir katman 7 DDOS saldırısından kaynaklandığını doğruladı.
"Haziran 2023'ün başından itibaren Microsoft, geçici olarak kullanılabilirliği etkileyen bazı hizmetlere karşı trafikte dalgalanmalar belirledi. Microsoft derhal bir soruşturma açtı ve daha sonra Microsoft'un Storm-1359 olarak izlediği tehdit oyuncusu tarafından devam eden DDOS etkinliğini izlemeye başladı."
"Bu saldırılar muhtemelen kiralanan bulut altyapısı, açık vekiller ve DDOS araçları ile birlikte birden fazla sanal özel sunucuya (VP) erişime dayanmaktadır."
"Müşteri verilerine erişildiğine veya tehlikeye atıldığına dair hiçbir kanıt görmedik."
Bir Katman 7 DDOS saldırısı, tehdit aktörlerinin büyük bir istekle büyük miktarda taleplerle, bunaltıcı hizmetler tarafından uygulama seviyesini hedeflemesidir ve hizmetlerin hepsini işleyemedikleri için asmasına neden olur.
Microsoft, Anonim Sudan'ın üç tip katman 7 DDOS saldırısı kullandığını söylüyor: HTTP (S) sel saldırıları, önbellek bypass ve Slowloris.
Her DDOS yöntemi, artık yeni istekleri kabul edemeyecek şekilde mevcut tüm bağlantıları kullanarak bir web hizmetini ezer.
Microsoft, tehdit aktörlerini Storm-1359 olarak izlerken, daha yaygın olarak anonim Sudan olarak bilinir.
Anonim Sudan, Ocak 2023'te başlatıldı ve Sudan'a karşı çıkan herhangi bir ülkeye karşı saldırılar yapacaklarını söyledi.
O zamandan beri, grup dünya çapında kuruluşları ve devlet kurumlarını hedef aldı, bunları DDOS saldırılarına indirdi veya çalınan verileri sızdırdı.
Mayıs ayından itibaren grup, saldırıları durdurmak için ödemeler talep ederek büyük kuruluşları hedef aldı. Saldırılar ilk olarak İskandinav Havayolları'nı (SAS) hedef aldı ve tehdit aktörleri DDOS saldırılarını durdurmak için 3.500 dolar talep etti.
Grup daha sonra ABD genelinde Tinder, Lyft ve çeşitli hastaneler gibi Amerikan şirketleri için web sitelerini hedef aldı.
Haziran ayında, Anonim Sudan dikkatlerini Microsoft'a çevirdi ve burada Outlook, Azure ve OneDrive için Web tarafından erişilebilir portallara DDOS saldırılarına başladılar ve saldırıları durdurmak için 1 milyon dolar talep etti.
"Saatlerce devam eden saldırıyı püskürtmediniz, peki bize 1.000.000 USD ödemeye ne dersiniz ve siber güvenlik uzmanlarınıza saldırıyı nasıl püskürteceğimizi öğretiyoruz ve saldırıyı sonumuzdan durduruyoruz? 1 milyon USD fıstık Senin gibi bir şirket "diye sordu grubu.
Outlook'a yönelik DDOS saldırıları sırasında grup, ABD'nin Sudan siyasetine katılımını protesto ettiklerini söyledi.
Anonim Sudan, "Bu, ABD Dışişleri Bakanı'nın Amerikan Sudan'ı istila olasılığı olduğunu söyleyen ABD/Amerikan Şirketleri ve Altyapı'na karşı sürekli bir kampanya." Dedi.
Bununla birlikte, bazı siber güvenlik araştırmacıları bunun yanlış bir bayrak olduğuna ve grubun bunun yerine Rusya ile bağlantılı olabileceğine inanıyor.
Bu bağlantı bu hafta daha da belirgin hale gelmiş olabilir ve grup Killnet ve "Revil" gibi diğer Rusya yanlısı gruplardan oluşan bir "Darknet Parlamentosu" oluşturduğunu iddia eder.
"72 saat önce, Rusya ve Sudan'dan üç hacker grubu, Darknet Parlamentosu'nda düzenli bir toplantı düzenledi ve ortak bir karara geldi."
Diyerek şöyle devam etti: "Bugün Avrupa bankacılık transfer sistemleri SEPA, Iban, Wire, Swift, Wise'a yaptırım uygulamalarına başlıyoruz."
Avrupa bankacılık sistemlerine yönelik saldırıların başladığına dair bir gösterge olmasa da, grup ellerinde önemli kaynaklara sahip olduklarını ve finansal kurumların potansiyel bozulma için tetikte olması gerektiğini göstermiştir.
Microsoft: Azure portal kesintisi “Spike” trafik neden oldu
Microsoft’un Azure Portalı, DDOS saldırılarının yeni iddialarını takiben düşüyor
DDOS saldırılarının iddialarını takiben dünya çapında Microsoft OneDrive
Hacktivistler DDOS saldırılarını talep ederken outlook.com kesintilerden vurulur
Microsoft'un Outlook.com'u yine Mobile, Web'de kapalı
Kaynak: Bleeping Computer