Bilgisayar korsanları, büyük bir açık artırma evinin ağını ihlal ettiğini ve 120.000 dolar ödemek isteyenlere erişim teklif ettiğini iddia ediyor.
Güvenlik araştırmacıları, 72 gönderiden oluşan bir örneklemeyi analiz ettikten sonra ilk erişim brokerleri (IABS) için bir pazar sağladığı bilinen bir hacker forumunda reklam buldular.
Tehdit İstihbarat Şirketi Flare'deki araştırmacılar, Rusça dili hacker forumuna, kimi hedeflediklerini, soru fiyatlarını ve kimin en aktif olduklarını daha iyi anlamak için üç aylık IAB tekliflerinden geçti.
1 Mayıs'tan 27 Temmuz'a kadar, Brokerler savunma, telekomünikasyon, sağlık ve finansal hizmetler de dahil olmak üzere 18 sektörde 100'den fazla şirkete erişim reklamı yaptı.
Flare pazarlama başkan yardımcısı Eric Clay, BleepingComputer ile paylaşılan bir raporda, ABD, Avustralya ve İngiltere şirketlerine yönelik şirketlere yönelik saldırıların en yaygın olanı - yüksek brüt yurtiçi hasılaları (GSYİH) göz önüne alındığında en şaşırtıcı değil.
Finans ve perakende sektörlerindeki kuruluşlar en çok hedeflenenlerdi, ardından inşaat ve üretim izledi.
Şirket profiline ve ülkeye bağlı olarak, fiyatlar 150 $ 'dan başladı ve çoğu VPN veya RDP aracılığıyla ilk erişim içindi. Listelerin yaklaşık üçte biri 1.000 doların altındaydı.
Ancak, en pahalı ürün, milyarlarca dolarlık bir açık artırma evinin ağına erişim için 120.000 $ (o zaman BTC 4) idi.
Bilgisayar korsanları çok fazla ayrıntı sağlamadılar, ancak Stradivarius kemanlar veya koleksiyon arabaları gibi birden fazla üst düzey açık artırmaya (yani yönetici paneli) ayrıcalıklı arka uç erişimine sahip olduklarını söyledi.
“Çoğu erişim düşük ila orta değer olsa da, bazen son derece benzersiz veya yüksek değerli erişim, ortalamamıza kıyasla aşırı fiyatlandırma değişimine neden olabilecek açık artırma” - parlama
Diğer birçok pahalı teklif ABD'deki şirketlere ilk erişim içindi ve İngiltere, ilk erişim teklifleri sağlık, finansal hizmet ve üretim gibi kritik altyapı kuruluşları içindi.
Görevlerin çoğu kurbanın coğrafyasından bahsetti ve araştırmacılar, ABD dışında 35 iddia edilen hacklenen varlıkları gösteren bir harita oluşturabildiler.
İstismar forumundaki IAB'ler hala Rusya'daki hedeflerden ve Bağımsız Devletler Topluluğu'ndaki (CIS) ülkelerden kaçınıyor, ancak sürpriz, Çin'de dünyanın en yüksek ikinci GSYİH'sine sahip az sayıdır.
Clay, BleepingComputer'a IAB'lerin tipik olarak Çin'i hedeflemekten kaçınmasına rağmen, bir Çin yapay zeka şirketine ağ erişimi için bir liste olduğunu söyledi.
Mesajlarda görülen en sık erişim türü, birlikte veri setindeki listelerin% 60'ını oluşturan RDP (32 yayında görülür) veya VPN (11 yayında görülür) idi.
Erişim hesaplarıyla ilişkili ayrıcalık seviyesi bulut yöneticisi (14 vaka) ve yerel yönetici (5 vaka) ve alan kullanıcısına (2 vaka) kadar değişmektedir.
Bir yan not olarak Clay, BleepingComputer'a bir broker'ın “bir ABD radyo istasyonuna ayrıcalıklı erişim” sunduğunu söyledi, bu da bilgisayar korsanlarının “reklam çalıştırmak için” kullanılabileceğini söyledi.
Bazı IAB'ler, fidye yazılımı işlemlerine hizmet edebilecek kurumsal BT ağına erişimin yanı sıra yedekleme ve kurtarma sistemlerine erişim reklamı yaptı.
Tipik olarak, kurumsal ağlara erişim, bilgi yönlendiren kötü amaçlı yazılımlardan gelir, ancak bazı aktörler, farklı bir yöntem, muhtemelen başka bir kötü amaçlı yazılım türü, kimlik avı veya bir güvenlik açığından yararlanmayı kullandıklarını açıkça belirttiler.
“Stealer günlükleri, başlangıç erişim brokerleri için gözden kaçan birincil erişim vektörüdür, IAB'lerin ve fidye yazılım gruplarının kurumsal BT ortamlarına erişmenin en önemli yollarından biri olduğu neredeyse kesin olan şaşırtıcı derecede basit bir enfeksiyon türüdür” - Mathieu Lavoie. Flare'de Baş Teknoloji Sorumlusu
Bir ağa erişim için kullanılan başlangıç erişim brokerleri yönteminden bağımsız olarak, şirketler en azından düzenli bir kurumsal kimlik bilgileri olan Info-Dealing kötü amaçlı yazılım için izleme mekanizmaları uygulamalıdır.
İlk erişim brokerlerinin tekliflerini tanıttığı forumların izlenmesi, kuruluşların kurbanın adı anonimleştirilse bile olası uzlaşma hakkında bir ipucu almasına yardımcı olabilir.
Coğrafya, gelir, endüstri ve erişim türü gibi verileri birleştirmek, potansiyel bir ihlalle ilgili soruşturmaya başlamak için yeterli ipuçlarıdır.
Bu süreç aynı zamanda daha güçlü güvenliğe ihtiyaç duyan alanları ortaya çıkarmak veya risk oluşturabilecek cihazları, hizmetleri ve hesapları tanımlamak gibi olumlu yan etkilerle de gelebilir.
Raccoon Stealer Malware yeni daha gizli sürümle döner
Sessiz Siber Tehditlere Karşı Koruma: Stealer Log Lifecycle'ı Keşfetmek
Yeni Realst MacOS Kötü Yazılım Kripto para birimi cüzdanlarınızı çalıyor
Info-Renting kötü amaçlı yazılım tarafından çalınan 400.000'den fazla kurumsal kimlik bilgisi
Windows kötü amaçlı yazılım yüklemek için kullanılır.
Kaynak: Bleeping Computer