Kimlik avı için OAuth uygulamaları aracılığıyla hacklenen Microsoft Exchange sunucuları

4 yıl önce

Microsoft, bir tehdit aktörünün, kötü amaçlı OAuth uygulamalarını dağıtmak ve kimlik avı e -postaları göndermek amacıyla, kimlik bilgisi doldurma saldırılarında Microsoft Exchange sunucularını barındıran bulut kiracılarına erişim kazandığını söyledi.

Microsoft 365 Defender araştırma ekibinin, "Soruşturma, tehdit oyuncunun, çok faktörlü kimlik doğrulaması (MFA) olmayan yüksek riskli hesaplara karşı kimlik bilgisi doldurma saldırıları başlattığını ve teminatsız yönetici hesaplarını ilk erişim elde etmek için kullandığını ortaya koydu."

"Bulut kiracısına yetkisiz erişim, aktörün e -posta sunucusuna kötü niyetli bir gelen konektör ekleyen kötü amaçlı bir OAuth uygulaması oluşturmasını sağladı."

Saldırgan daha sonra, tehlikeye atılan değişim sunucuları aracılığıyla kimlik avı e -postaları teslim etmek için algılamadan kaçmaya yardımcı olmak için tasarlanmış bu gelen konektör ve taşıma kurallarını kullandı.

Tehdit aktörleri, ek bir savunma kaçakçılığı önlemi olarak kötü niyetli gelen gelen konektör ve spam kampanyaları arasındaki tüm taşıma kurallarını sildi.

Buna karşılık, OAuth uygulaması, bir sonraki saldırı dalgasından önce yeni konektörler ve kurallar eklemek için tekrar kullanılana kadar saldırılar arasında aylarca uykuda kaldı.

Bu e -posta kampanyaları, pazarlama e -postalarını toplu olarak göndermek için yaygın olarak kullanılan Amazon SES ve Mail Chimp e -posta altyapısından tetiklendi.

Saldırgan, saldırı boyunca bir kimlik platformu olarak tek kiracı uygulamalar ağı kullandı.

Saldırıyı tespit ettikten sonra Redmond, bu ağa bağlı tüm uygulamaları indirdi, uyarılar gönderdi ve etkilenen tüm müşterilere iyileştirme önlemleri önerdi.

Microsoft, bu tehdit oyuncunun yıllarca kimlik avı e -postalarını zorlayan kampanyalarla bağlantılı olduğunu söyledi.

Saldırganın ayrıca, "Rogue IP adreslerinden posta sunucularına bağlanma veya doğrudan meşru bulut tabanlı toplu e-posta gönderme altyapısından gönderme" gibi kısa zaman dilimlerinde yüksek hacimli spam e-postaları gönderdiği görüldü.

Microsoft, "Aktörün güdüsü, alıcıları kredi kartı detayları sağlamak için kandırmak ve değerli bir ödül kazanma kisvesi altında tekrar eden aboneliklere kaydolmak için tasarlanmış aldatıcı çekiliş spam e -postalarını yaymaktı."

"Program muhtemelen hedefler için istenmeyen ücretlere yol açarken, kimlik bilgisi avı veya kötü amaçlı yazılım dağıtımı gibi açık güvenlik tehditlerine dair bir kanıt yoktu."

Microsoft, önümüzdeki ay çevrimiçi temel kimliği değiştirmeyi devre dışı bırakacak

Microsoft: Yeni hataları tamamen yamalamak için gerekli "genişletilmiş koruma"

Bilgisayar korsanları Github hesaplarını sahte Circleci bildirimlerini kullanarak çalıyor

LinkedIn Akıllı Bağlantılar Kaçan E -posta Yeşhası Saldırılarında İstismar

Siber suçlular arasında alan gölgesi daha popüler hale geliyor

Kaynak: Bleeping Computer

More Posts