Microsoft, fidye yazılımı tehdit oyuncusu Storm-0501'in yakın zamanda taktikleri değiştirdiği ve şimdi hibrid bulut ortamlarını hedeflediği ve tüm kurban varlıklarını tehlikeye atma stratejisini genişlettiği konusunda uyarıyor.
Tehdit oyuncusu ilk olarak 2021'de Sabbath fidye yazılımı operasyonu için fidye yazılımı üyesi olarak ortaya çıktı. Daha sonra Hive, Blackcat, Lockbit ve Hunters International Gangs'dan dosya çekişen kötü amaçlı yazılım dağıtmaya başladılar. Son zamanlarda, ambargo fidye yazılımlarını dağıttıkları gözlemlenmiştir.
Storm-0501'in son saldırıları, Amerika Birleşik Devletleri'ndeki hastaneleri, hükümet, imalat ve ulaşım kuruluşlarını ve kolluk kuvvetlerini hedef aldı.
Saldırgan, veri çalmak ve fidye yazılımı yükü yürütmek amacıyla zayıf kimlik bilgilerinden yararlanarak ve ayrıcalıklı hesaplardan yararlanarak bulut ortamlarına erişim kazanır.
Microsoft, Storm-0501'in çalıntı veya satın alınan kimlik bilgileri ile ağa ilk erişim elde ettiğini veya bilinen güvenlik açıklarından yararlanarak açıklar.
Son saldırılarda kullanılan bazı kusurlar CVE-2022-47966 (Zoho Managine), CVE-2023-4966 (Citrix NetScaler) ve muhtemelen CVE-2023-29300 veya CVE-2023-38203'tür (Coldfusion 2016).
Düşman, Impacket ve Cobalt Strike gibi çerçeveleri kullanarak yanal olarak hareket eder, bir Windows aracını taklit etmek için yeniden adlandırılan özel bir RCLone ikili aracılığıyla verileri çalar ve PowerShell CMDLET'leri ile güvenlik aracılarını devre dışı bırakır.
Stolen Microsoft Entra ID (eski adıyla Azure AD) kimlik bilgilerinden yararlanarak Storm-0501, şirket içi bulut ortamlarına geçer, senkronizasyon hesaplarından ödün veriyor ve kalıcılık için kaçırma oturumları.
Microsoft Entra Connect Sync hesapları, şirket içi Active Directory (AD) ve bulut tabanlı Microsoft Entra kimliği arasındaki verileri senkronize etmek için çok önemlidir ve genellikle çok çeşitli hassas eylemlere izin verir.
Saldırganlar dizin senkronizasyon hesabı için kimlik bilgilerine sahipse, bulut şifrelerini değiştirmek için Aadinternals gibi özel araçları kullanabilirler, böylece ek korumaları atlar.
Bulut ortamında bir etki alanı yöneticisi veya diğer yüksek privilged şirket içi hesabı da mevcutsa ve uygun korumalardan yoksunsa (örn. Çok faktörlü kimlik doğrulaması), Storm-0501 buluta tekrar erişmek için aynı kimlik bilgilerini kullanabilir.
Bulut altyapısına eriştikten sonra, tehdit oyuncusu, Microsoft Entra kiracısı içinde yeni bir federasyon alan adı oluşturarak kalıcı bir arka kapıya dikiyor ve bu da "ImutableID" özelliğinin bilindiği veya belirlendiği herhangi bir kullanıcı olarak kimlik doğrulamalarını sağlıyor.
Son adımda, saldırganlar mağdurun şirket içi ve bulut ortamlarına ambargo fidye yazılımı dağıtacak ya da daha sonra arka kapı erişimini sürdürecekler.
"Tehdit oyuncusu ağ üzerinde yeterli kontrol sağladığında, hassas dosyaları başarıyla çıkardığında ve bulut ortamına yanal olarak hareket etmeyi başardıktan sonra, tehdit oyuncusu daha sonra ambargo fidye yazılımını organizasyona yerleştirdi" Microsoft
Microsoft, "Tehdit oyuncusunun her zaman fidye yazılımı dağıtımına başvurmadığını ve bazı durumlarda sadece ağa arka kapı erişimini sürdürdüğünü gözlemledik." Dedi.
Fidye yazılımı yükü, Domain Yöneticisi gibi tehlikeye atılan hesaplar kullanılarak, kuruluşun cihazlarında dosyaları şifrelemek için planlanan görevler veya grup ilkesi nesneleri (GPO'lar) aracılığıyla dağıtılır.
Embargo Tehdit Grubu, şirketleri yüklemeyi ve kârın bir kısmını geliştiricilerle paylaşmak için şirketleri ihlal eden bağlı kuruluşları kabul eden Hizmet Olarak Fidye Yazılımları (RAAS) operasyonunu çalıştırmak için pas tabanlı kötü amaçlı yazılım kullanır.
Ağustos 2024'te, ambargo fidye yazılımı üyesi Amerikan Radyo Rölesi Ligi'ne (ARRL) vurdu ve çalışan bir şifreleme karşılığında 1 milyon dolar aldı.
Bu yılın başlarında, Mayıs ayında bir ambargo iştiraki, Avustralya'nın en büyük ipotek kredisi ve yatırım yönetimi firmalarından biri olan FirstMac Limited'i ihlal etti ve bir çözüm müzakere etmek için son tarihe ulaşıldığında 500GB çalıntı hassas veri sızdırdı.
Ransomware çeteleri artık veri hırsızlığı için Microsoft Azure aracını kötüye kullanıyor
American Radio Relay League 1 milyon dolarlık fidye ödemesini onayladı
JPCERT, fidye yazılımı saldırılarını algılamak için Windows olay günlüğü ipuçlarını paylaşıyor
NVIDIA konteyneri araç setinde kritik kusur, tam ana bilgisayar devralmasına izin verir
ABD, Joker'in zulası ve kurtarıcı para aklayanları suçladı
Kaynak: Bleeping Computer