APT33 İran Hacking Grubu, ABD ve Birleşik Arap Emirlikleri'ndeki hükümet, savunma, uydu, petrol ve gaz sektörlerindeki kuruluş ağlarını geri yüklemek için yeni işaretleyici kötü amaçlı yazılım kullandı.
Microsoft Güvenlik Araştırmacılarının gözlemlediği gibi, İran İslami Devrimci Muhafız Kolordusu (IRGC) adına faaliyet gösteren tehdit grubu (şeftali kum fırtınası ve rafine yavru kedi olarak da izlenir), bu yeni kötü amaçlı yazılımları Nisan ve Temmuz ayları arasında bir istihbarat toplama kampanyasının bir parçası olarak kullandı. 2024.
Bu saldırılar boyunca, tehdit aktörleri, şirketin bozulduğu hileli, saldırgan kontrollü Azure aboneliklerini kullanarak komuta ve kontrol (C2) için Microsoft Azure altyapısını kullandı.
APT33, Nisan ve Mayıs 2024 arasında başarılı şifre sprey saldırılarını takiben savunma, uzay, eğitim ve devlet sektörlerinde hedeflenen kuruluşları ihlal etti. Bu saldırılarda, hesabı tetiklemekten kaçınmak için çok sayıda yaygın olarak kullanılan şifreleri kullanarak birçok hesaba erişmeye çalıştılar. kilitlemeler.
"Şifre sprey etkinliği sektörler arasında tutarlı bir şekilde görünse de, Microsoft şeftali kum fırtınası gözlemledi, operasyonel altyapı temin etmek için eğitim sektöründeki uzlaşmış kullanıcı hesaplarından yararlanıyor. Bu durumlarda, tehdit aktör mevcut Azure aboneliklerine erişti veya bir tane oluşturdu. Altyapı, "dedi Microsoft.
Kontrolü kazandıkları Azure altyapısı, hükümet, savunma ve uzay sektörlerini hedefleyen sonraki operasyonlarda kullanıldı.
Microsoft, "Geçen yıl, şeftali Sandstorm, öncelikle yukarıda belirtilen sektörlerde, ısmarlama araçları kullanarak çeşitli kuruluşları başarıyla tehlikeye attı."
İran Tehdit Grubu da bu taktiği Kasım 2023'te dünya çapında savunma yüklenicilerinin ağlarından ödün vermek ve yanlış backdoor kötü amaçlı yazılımları dağıtmak için kullandı.
Eylül ayında Microsoft, Şubat 2023'ten bu yana dünya çapında binlerce kuruluşu kapsamlı şifre sprey saldırılarında hedefleyen başka bir APT33 kampanyası uyardı ve savunma, uydu ve ilaç sektörlerinde ihlallere yol açtı.
Microsoft, 15 Ekim'den itibaren, Azure hesaplarını kimlik avı ve kaçırma girişimlerine karşı koruma için tüm Azure oturum açma girişimleri için çok faktörlü kimlik doğrulamanın (MFA) zorunlu olacağını duyurdu.
Şirket daha önce MFA'nın MFA özellikli hesapların% 99,99'unun hackleme girişimlerine direnmesine izin verdiğini ve saldırganlar daha önce uzlaşmış kimlik bilgilerini kullanarak hesapları ihlal etmeye çalışsa bile uzlaşma riskini% 98,56 azalttığını bulmuştu.
Muddywater Saldırılarında Dağıtılan Yeni Bugsle Sleep Emplant
CloudSorcerer Hackers Rus Govt verilerini çalmak için bulut hizmetlerini kötüye kullanıyor
Çalışan, gasp arsasında 254 sunucunun Windows yöneticilerini kilitlediği için tutuklandı
İranlı korsanlar, ihlal edilen orgs için fidye yazılımı çeteleriyle çalışıyor
Adam kendi ölümünü taklit etmek için devlet sicilini hacklemek için mahkum edildi
Kaynak: Bleeping Computer