İçeriden gelen saldırıların% 50'sinden fazlasında kullanılan ayrıcalık yükseklik istismarları

2 yıl önce

Ayrıcalık kusurlarının yükselmesi, ister kötü niyetli amaçlar için veya riskli araçları tehlikeli bir şekilde indirerek ağlarda yetkisiz faaliyetler yürütürken kurumsal içeriden gelenler tarafından kaldırılan en yaygın güvenlik açığıdır.

Crowdstrike tarafından Ocak 2021 ve Nisan 2023 arasında toplanan verilere dayanan bir rapor, içeriden gelen tehditlerin artmakta olduğunu ve ayrıcalık artış kusurlarının kullanılmasının yetkisiz faaliyetin önemli bir bileşeni olduğunu göstermektedir.

Rapora göre, şirket tarafından kaydedilen içeriden gelen tehditlerin% 55'i ayrıcalık artış istismarlarına güvenirken, geri kalan% 45'i farkında olmadan rahatsız edici araçları indirerek veya kötüye kullanarak riskler getiriyor.

Rogue Inserders genellikle işverenlerine karşı döner, çünkü onlara finansal teşvikler verildikleri, ancak amirleriyle olan farklılıklar nedeniyle.

Crowdstrike ayrıca, bir şirkete karşı kötü niyetli saldırılar olmadıklarında olayları içeriden tehdit olarak sınıflandırır, örneğin yazılım yüklemek veya güvenlik testi yapmak için istismar kullanmak gibi.

Bununla birlikte, bu durumlarda, şirkete saldırmak için kullanılmasalar da, genellikle riskli bir şekilde kullanılırlar, tehdit aktörlerinin kötüye kullanabileceği ağa potansiyel olarak tehdit veya kötü amaçlı yazılım getirirler.

Crowdstrike, hedeflenen kuruluşlardan başlatılan saldırıların kötü niyetli için ortalama 648.000 dolara ve kötü niyetli olmayan olaylar için 485.000 dolara mal olduğunu buldu. Bu rakamlar 2023'te daha da yüksek olabilir.

İçeriden gelen tehditlerin önemli finansal maliyetinin yanı sıra, Crowdstrike, marka ve itibar zararlarının dolaylı yankılarını vurgular.

Crowdstrike, idari ayrıcalıklar elde etmek için ayrıcalık artış güvenlik açıklarının kullanılmasının birçok içeriden saldırı için kritik olduğunu açıklıyor, çünkü çoğu durumda, haydut içeriden gelenler ağ ortamlarına düşük seviyeli erişimle başlıyor.

Daha yüksek ayrıcalıklar, saldırganların yetkisiz yazılımı indirme ve yükleme, günlükleri silme ve hatta yönetici ayrıcalıkları gerektiren araçlar kullanarak bilgisayarlarında sorunları teşhis etme gibi eylemler gerçekleştirmelerine olanak tanır.

CrowdStrike'ın gözlemlerine göre, Rogue Insiders tarafından yerel ayrıcalık artışı için en çok sömürülen kusurlar şunlardır:

Yukarıdaki kusurlar, tarihsel olarak tehdit aktörleri tarafından yapılan saldırılarda kullanıldığı için CISA'nın bilinen sömürülen güvenlik açıkları kataloğunda (KEV) listelenmiştir.

Bir sistem bu kusurlar için yamalanmış olsa bile, içeriden gelenler, yüksek ayrıcalıklarla çalışan uygulamalarda DLL kaçırma kusurları, güvensiz dosya sistemi izinleri veya hizmet yapılandırmaları veya kendi savunmasız sürücü (BYOVD) saldırılarınızı getirme gibi diğer yollarla yüksek ayrıcalıklar kazanabilirler. .

Crowdstrike, Avrupa'daki bir perakende firmasını etkileyen CVE-2017-0213'ün birden fazla sömürüsü vakası gördü, burada bir çalışanın WhatsApp üzerinden Utorrent'i kurmak ve oyun oynamak için bir istismar indirdi. Başka bir dava, ABD'deki bir medya kuruluşunun sonlandırılmış bir çalışanı ile ilgilidir.

Pwnkit sömürüsü, bilgisayar sorunlarını giderme amacıyla idari haklar elde etmeye çalışan bir Avustralyalı teknoloji şirketinin çalışanı tarafından gözlemlendi.

CVE-2015-1701 sömürüsü örneği, yetkisiz bir Java sanal makinesi kurmak için mevcut kontrolleri atlamaya çalışan bir ABD teknoloji firması çalışanı ile ilgilidir.

Bu içeriden gelen tehdit olaylarının neredeyse tamamı kötü niyetli saldırılar olarak kabul edilmese de, bir cihazın nasıl çalışması gerektiğini değiştirerek veya ağda potansiyel olarak kötü niyetli veya güvensiz programlar çalıştırarak risk getirir.

CrowdStrike tarafından kaydedilen içeriden gelen olayların neredeyse yarısı, istismar testi gibi kasıtsız aksilikleri kontrolden çıkarmak, uygun koruma önlemleri olmadan saldırgan güvenlik araçları yürütmek ve lezzetsiz kodu indirerek endişelenmektedir.

Örneğin, Crowdstrike, bazı olayların, ağın geri kalanından bölümlere ayrılmış bir sanal makine yerine istismarları test eden ve doğrudan bir üretim iş istasyonunda yararlanan güvenlik uzmanlarından kaynaklandığını söylüyor.

Analistler, bu tür durumların çoğunun Metasploit Framework ve Elevatekit gibi araçları içerdiğini bildirirken, dikkatsiz faaliyetlerin bir sonucu olarak en sık tanıtılan güvenlik açıkları aşağıdakilerdir:

Bu kusurları kurumsal ağlara tanıtmak, ağda zaten bir dayanağı olan tehdit aktörlerine sömürü için ek vektörler sağlayarak genel güvenlik riskini artırabilir.

Bununla birlikte, daha da önemlisi, tehdit aktörlerinin cihazlara kötü amaçlı yazılım yükleyen sahte kavram kanıtı veya güvenlik araçları oluşturmaları nadir değildir.

Örneğin, Mayıs ayında, tehdit aktörleri, enfekte cihazları kobalt grev arka kapısı ile enfekte eden sahte pencereler kavram kanıtı kullandı.

Başka bir saldırıda Rapid7, tehdit aktörlerinin Windows ve Linux kötü amaçlı yazılımları yükleyen sıfır gün istismarları için sahte POC'leri dağıttığını keşfetti.

Her iki senaryoda da, sahte istismarın bir iş istasyonuna yüklenmesi, siber casusluk, veri hırsızlığı veya fidye yazılımı saldırılarına yol açabilecek kurumsal bir ağa ilk erişime izin verecektir.

Counter-Strike 2 HTML Enjeksiyon Hatası, Oyuncuların IP Adreslerini Gösteriyor

Owasp Top 10: Ne Oldukları ve Nasıl Test Edilecekleri

Wyze Cam V3 için RCE istismarını halka açık olarak piyasaya sürdü, yama şimdi

Kıvrık güvenlik açığı beklentilerinden yoksun

Bu sibertrenin 365 anlaşmasıyla güvenlik eğitiminden 220 $ tasarruf edin

Kaynak: Bleeping Computer

More Posts