Bilgisayar korsanları yeni yüksek hızlı Microsoft 365 şifre saldırılarında Fasthttp kullanıyor

1 yıl önce

Tehdit aktörleri, küresel olarak Microsoft 365 hesaplarını hedefleyen yüksek hızlı kaba kuvvet şifre saldırıları başlatmak için Fasthttp Go Kütüphanesi'ni kullanıyor.

Kampanya kısa süre önce, saldırıların 6 Ocak 2025'te Azure Active Directory Graph API'sını hedefleyen olay müdahale firması Speartip tarafından keşfedildi.

Araştırmacılar, kaba kuvvet saldırılarının başarılı bir şekilde hesap alımları olması gerektiği konusunda uyarıyorlar.

Fasthttp, çok sayıda eşzamanlı bağlantıyla kullanıldığında bile gelişmiş verim, düşük gecikme ve yüksek verimlilikle HTTP isteklerini işlemek için optimize edilmiş, Go programlama dili için yüksek performanslı bir HTTP sunucusu ve istemci kitaplığıdır.

Bu kampanyada, yetkisiz girişlerdeki girişimleri otomatikleştirmek için HTTP istekleri oluşturmaktan kaldırılır.

Speartip, tüm isteklerin Azure Active Directory uç noktalarını Brute-Force şifrelerine hedeflediğini veya MFA yorgunluk saldırılarındaki hedefleri ezmek için tekrar tekrar çok faktörlü kimlik doğrulama (MFA) zorlukları gönderdiğini söylüyor.

Speartip, kötü niyetli trafiğin% 65'inin Brezilya'dan kaynaklandığını ve ardından Türkiye, Arjantin, Özbekistan, Pakistan ve Irak'tan çok çeşitli ASN sağlayıcıları ve IP adreslerinden yararlandığını bildirdi.

Araştırmacılar, saldırıların% 41,5'inin başarısız olduğunu,% 21'inin koruma mekanizmaları tarafından uygulanan hesap kilitlerine yol açtığını,% 17.7'sinin erişim politikası ihlalleri (coğrafi veya cihaz uyumluluğu) nedeniyle reddedildiğini ve% 10'unun MFA tarafından korunduğunu söylüyor.

Bu, tehdit aktörlerinin hedef hesaba başarılı bir şekilde doğrulandığı durumların% 9,7'sini bırakıyor, bu da oldukça yüksek bir başarı oranı.

Microsoft 365 hesap devralmaları gizli veri maruziyetine, fikri mülkiyet hırsızlığına, hizmet kesintisine ve diğer olumsuz sonuçlara yol açabilir.

Speartip, PowerShell komut dosyası yöneticilerinin denetim günlüklerinde FasthTTP kullanıcı aracısının varlığını kontrol etmek için kullanabileceği bir paylaştı ve bu işlem tarafından hedeflendiğini gösterdi.

Yöneticiler ayrıca Azure portalına giriş yaparak, Microsoft Entra ID → Kullanıcılar → Oturum açma günlüklerine girerek ve filtre istemcisi uygulamasını uygulayarak kullanıcı aracısını manuel olarak kontrol edebilir: “Diğer istemciler.”

Herhangi bir kötü amaçlı etkinlik belirtisi ortaya çıkarılırsa, yöneticilerin kullanıcı oturumlarını süresi doldurmak ve tüm hesap kimlik bilgilerini derhal sıfırlamaları, kayıtlı MFA cihazlarını gözden geçirmeleri ve yetkisiz eklemeleri kaldırmaları önerilir.

Kampanya ile ilişkili uzlaşma göstergelerinin tam bir listesi Speartip’in raporunun alt bölümünde bulunabilir.

Şifreleme olmadan 3 milyondan fazla posta sunucusu koklama saldırılarına maruz kaldı

CISA, Microsoft Genişletilmiş Günlük Özellikleri için Rehberlik Paylaşıyor

Microsoft, Ekim ayında Windows 10'daki ofis uygulamaları için desteği bitiriyor

Google OAuth Kususu, saldırganların terk edilmiş hesaplara erişmesine izin verir

Microsoft 365 uygulamaları Office güncellemesinden sonra Windows Server'da çöküş

Kaynak: Bleeping Computer

More Posts