Emsisoft, bilgisayar korsanlarının ağları ihlal etmek için sertifikalarını taklit ettiğini söylüyor

3 yıl önce

Bir hacker, savunmalarını atlamayı umarak, güvenlik ürünlerini kullanan müşterileri hedeflemek için siber güvenlik firması Emsisoft'u taklit eden sahte kod imzalama sertifikaları kullanıyor.

Kod imzalama sertifikaları, kullanıcıların, yazılımın ve işletim sistemlerinin yayıncı imzaladığından beri yazılımın kurcalanmadığını doğrulayabilmesi için bir uygulamayı imzalamak için kullanılan dijital imzalardır.

Tehdit aktörleri, adı güvenilir bir varlıkla ilişkili görünen ancak gerçekte geçerli sertifikalar olmayan sahte sertifikalar oluşturarak bundan yararlanmaya çalışırlar.

Yeni bir güvenlik danışmanında Emsisoft, müşterilerinden birinin hackerlar tarafından sahte bir Emsisoft sertifikası tarafından imzalanan bir yürütülebilir dosyası kullanılarak hedeflendiği konusunda uyardı. Şirket, müşterinin herhangi bir tespitin yanlış bir pozitif olduğunu düşünmesi ve programın çalışmasına izin vermek için yapıldığına inanıyor.

Emsisoft, Emsisoft, "Son zamanlarda EMSisoft'a ait olduğu sözde sahte bir kod imzalama sertifikasının müşterilerimizden birine yönelik bir saldırıyı gizlemek amacıyla kullanıldığı bir olayı gözlemledik." Dedi.

"Söz konusu kuruluş ürünlerimizi kullandı ve saldırganın amacı, bu kuruluşun bir uygulamaya izin vermesini sağlamaktı.

Saldırı başarısız olurken ve Emsisoft'un güvenlik yazılımı geçersiz imza nedeniyle dosyayı engelledi, şirket müşterilerini benzer saldırılara karşı uyanık kalmaları için uyarıyor.

Emsisoft, tehdit aktörünün, kaba zorlama RDP yoluyla veya hedeflenen kuruluşun bir çalışanına ait çalıntı kimlik bilgilerini kullanarak tehlikeye atılan cihaza ilk erişim elde ettiğini söyledi.

Son noktaya eriştikten sonra, saldırganlar, meşru amaçlar için kullanıldığı için genellikle güvenlik ürünleri tarafından güvenilen açık kaynaklı bir uzaktan erişim uygulaması olan Meshcentral'ı kurmaya çalıştı.

Ancak, bu Meshcentral yürütülebilir dosyası, "EMSISOFT SERVER GÜVENLİ NETED CA'dan" olduğunu iddia eden sahte bir EMSISOFT sertifikasıyla imzalandı.

Emsisoft yürütülebilir dosyayla ilgili ayrıntıları paylaşmasa da, BleepingComputer bunun aşağıda gösterildiği gibi 'SMSSE.EXE' [VIRUSTOTAL] olarak adlandırıldığını keşfetti.

Emsisoft'un güvenlik ürünü dosyayı tararken, geçersiz imza nedeniyle "bilinmeyen" olarak işaretledi ve dosyayı karantinaya aldı.

Ancak, bir çalışan bu uyarıyı dijital imza adı nedeniyle yanlış pozitif olarak ele alacaksa, uygulamanın çalışmasına izin vermiş olabilirler ve saldırganın cihaza tam erişim kazanmasını sağlayabilir.

Bu uzaktan erişim daha sonra korumaları devre dışı bırakmak, ağa yanal olarak yayılmak, hassas verileri çalmak ve potansiyel olarak fidye yazılımlarını dağıtmak için kullanılabilir.

Emsisoft, yürütülebilir dosyaların yalnızca bir dosyanın kötü niyetli olmadığını onayladıktan sonra güvenilmesi ve bir yürütülebilir dosyanın geçersiz bir imza ile çalışmasına izin vermeden önce güvenlik satıcılarıyla iletişim kurması gerektiği konusunda uyarır.

Emsisoft, "Bu olay, kuruluşların birden fazla koruma katmanına sahip olma ihtiyacını gösteriyor, böylece bir katman bir saldırı engelleyemezse, başka bir katman olacak."

Şirket ayrıca, sistem yöneticilerinin, bu girişim gibi bir ihlal durumunda kurcalanmasını veya devre dışı bırakılmasını önlemek için EMSISOFT ürünlerine bir şifre ayarladığını öne sürüyor.

Redeyes hacker'ları Windows, telefonlardan veri çalmak için yeni kötü amaçlı yazılım kullanıyor

Ukrayna'da yeni Graphiron Informater Stealer kullanan Rus hackerlar

Kuzey Koreli bilgisayar korsanları iki aylık ihlalde araştırma verilerini çaldı

Github, Repo Hack'te Çalınan Kod İmzalama Sertifikalarını İptal ediyor

Bilgisayar korsanları, algılamadan kaçmak için Golang kaynak kodu tercümanı kullanır

Kaynak: Bleeping Computer

More Posts