Tek işaret ve siber suç ekosistemi

2 yıl önce

Bu sadece sizin algınız değil, siber suçlar dramatik bir şekilde artıyor. Flare'de 2023'te 2022'ye kıyasla veri gasp fidye yazılımı saldırılarında% 112'lik bir artış tespit ettik ve siber suç ekosisteminde artan faaliyet görmeye devam ediyoruz.

Bu dramatik artışı sağlayan en az takdir edilmeyen eğilimlerden biri, Infostealer kötü amaçlı yazılım saldırılarının bir parçası olarak kurumsal tek işaret (SSO) uygulamalarının uzlaşmasıdır.

Infostealer kötü amaçlı yazılım, işletme kuruluşlarına yönelik en zararlı ama bilinmeyen tehditlerden biri haline geldi. Infostealers, bir kurbanın bilgisayarını enfekte eden ve tarayıcıda kaydedilen tüm kimlik bilgilerini, oturum çerezlerini ve form doldurma bilgilerini çalan bir tür uzaktan erişim Truva atı (sıçan).

Kötü amaçlı yazılım daha sonra bu verileri özel bir arka ucuna gönderir ve kendi kendine sona erer ve kurban makinesinde çok az iz bırakır.

Tehdit aktörleri daha sonra hesap devralma (ATO) saldırılarını başlatmak, banka hesaplarından ödün vermek ve bazı durumlarda kurumsal BT ortamlarından ödün vermek için bu verileri kullanabilir.

Her ay yaklaşık üç ila beş ila beş ila beş ila kimlik bilgileri ve kurumsal BT ortamlarına oturum çerezleri içeren yaklaşık bir milyon yeni stealer günlük görüyoruz.

Telegram, tüm stealer günlük yaşam döngüsü için linchpin görevi görür. Tehdit aktörleri, sabit bir aylık fiyatla özel telgraf kanallarında görevli komut ve kontrol (C2) altyapısı ile Infostealer kötü amaçlı yazılımlara kolayca erişebilir.

Tehdit aktörleri daha sonra Infostealer kötü amaçlı yazılımları dağıtır ve başarılı enfeksiyon üzerine taze “günlüklerin” verildiği arka uç olarak telgraf kaldırır. Son olarak bu günlük dosyaları kamu ve özel telgraf kanallarında diğer tehdit aktörlerine dağıtılır.

Özel kanallar, bankacılık erişimi ve kurumsal BT ortam erişimi olanlar da dahil olmak üzere “yüksek değer” günlüklerinin çoğunun gönderildiğine inandığımız yerdir.

Özel kanallar ücretli ticari işletmeler olarak çalışır ve kanal sahibi, kanala erişim için 200-400 dolar ödeyen sınırlı sayıda tehdit aktörüne haftada on binlerce günlük dağıtmaktadır.

Bu, muhtemelen genel telgraf kanalları aracılığıyla dağıtılan stealer günlüklerinin “ilk seçimini” almalarını sağlar.

Tek işaret (SSO) çözümleri, kurumsal siber güvenliğin temel direği olarak ortaya çıkmıştır. SSO araçları kimlik doğrulamasını kolaylaştırır, kuruluşların çok faktörlü kimlik doğrulamasını (MFA) uygulamasına, uyum önlemlerini artırmasına ve uygulama erişimini denetlemek için birleşik bir yol sunmasına olanak tanır.

Ancak, bir flip tarafı var; SSO çözümleri aynı zamanda bir kuruluşun Aşil'in topuğu olabilir. Flare'deki son bir projede, 22 milyondan fazla stealer kütüğünü inceleyerek yaygın olarak kullanılan beş şirket SSO sağlayıcısını inceledik.

Bulgularımız, kamuya açık stealer günlüklerinde şaşırtıcı bir 312.855 kurumsal SSO başvuru alanını ortaya çıkardı. Süresi dolmuş seans jetonlarını hesaba katarken, risk büyüklüğü muazzamdır. Tehditleri şu şekilde kategorize ediyoruz:

SSO kullanan varlıkları hedefleyen bazı gözlemlenen saldırılarda, saldırganların zaten SSO kimlik bilgilerine sahip olduklarını ve aldatıcı şemalarını önemli ölçüde daha basit hale getirdiğini gösteren kanıtlar var.

Sosyal mühendislik taktikleri için mevcut olan muazzam potansiyel stealer günlüklerinin altını çizmek çok önemlidir.

Aktif oturum çerezleri veya sosyal mühendislik yoluyla, SSO erişimi tehlikeye girdikten sonra, tehdit aktörleri, esasen aynı anda çok sayıda hizmetten ödün vermek için söz konusu erişimden yararlanabilir.

Bu vektör, bir kuruluşun BT altyapısında bir dayanak oluşturmak isteyen bir başlangıç ​​erişim brokeri (IAB) için özellikle cazip olabilir, bu da çoğu zaman fidye yazılımı operatörleri veya bağlı kuruluşlar olduğuna inanılan en yüksek teklif sahibine açık artırmaya çıkarılır.

Genel olarak, SSO'yu bu birleşik, aerodinamik, merkezi kimlik doğrulama süreci olarak kullanmak, tehdit aktörlerinin tamamen farkında olduğu kusurları ve potansiyel güvenlik açıkları olmadan gelmez.

Bu, kullanıcıların kişisel veya yetkisiz bir cihazda SSO hizmetlerine erişmesini engellemenin önemini vurgulamaktadır, çünkü enfeksiyon riski, yönetilmeyen bir cihazda kesin olarak daha yüksektir.

Bu saldırı boru hattı, telgrafta paylaşılan stealer günlüklerine görünürlükle güvenilir ve kapsamlı bir izleme aracına duyulan ihtiyacı vurgulamaktadır; Bir uzlaşmanın erken tespiti potansiyel siber tabakayı önlemeye yardımcı olabilir.

Flare, kuruluşlara yüksek değerli, özel tehdit maruziyet yönetimi sunan bir SaaS platformudur. Flare, yüzlerce karanlık web pazarında ve forumundaki tehditleri, binlerce yasadışı telgraf kanalını ve net web risk kaynaklarını tespit eder.

SaaS platformumuz, tehdit LED siber güvenlik programı oluşturmanızı sağlayan yerel entegrasyonlarla 30 dakika içinde mevcut güvenlik programınıza entegre olur. Daha fazla bilgi edinmek için ücretsiz bir denemeye kaydolun.

Flare tarafından sponsorlu ve yazılmıştır.

İlk Erişim Broker Ekonomisi: Karanlık Web Hacking Forumlarına Derin Dalış

FBI, plastik cerrahi ofislerini hedefleyen gasp grupları konusunda uyarıyor

40.000'den fazla yönetici portal hesabı parola olarak 'admin' kullanıyor

Amazon, Passkey desteğini yeni şifresiz giriş seçeneği olarak ekliyor

Siber saldırılarla savaşmak mı? Kullanıcı kimlik bilgilerinin tehlikeye girmediğinden emin olun

Kaynak: Bleeping Computer

More Posts