Kızıl Haç: Devlet bilgisayar korsanları, Zoho Bug kullanarak ağımızı ihlal etti.

4 yıl önce

Image: Ian Hutchinson

Uluslararası Kızıl Haç Komitesi (ICRC), bugünün sunucularına karşı geçen ay açıklanan hack, devlet destekli bir hack grubu tarafından koordine edilen hedefli bir saldırı olduğunu söyledi.

Olay sırasında, saldırganlar, "aile bağlantılarını geri yükleme" programında, savaş, felaket ve göçle ayrılan ailelerin yeniden birleşmesine yardımcı olan 515.000'den fazla kişinin kişisel bilgilerine (isimler, yerler ve iletişim bilgileri) kazandı.

Kızıl Haç sunucularını ihlal etmek için, tehdit aktörleri, "rahatsız edici güvenlik için tasarlanmış" taktikleri ve özel hack araçları kullandılar ve genellikle gelişmiş Kalıcı Tehdit (APT) gruplarıyla bağlantılı olarak tespit edilmek için algılama teknikleri.

Kızıl Haç ayrıca, saldırıların, saldırganların hedeflenen ICRC sunucularında yürütme için tasarlanan "kodun kullanımı" ve hedeflenen sunucuların MAC adresini kullanan saldırıların hedeflenen doğasını da belirtti.

Ek olarak, "Dağıtılan kötü amaçlı dosyaların çoğu, özellikle kötü amaçlı yazılım önleme çözümlerimizi atlamak için özel olarak hazırlanmış ve bu izinsizleştirilen bu izinsizleştirilen planlanan geliştirme programımızın bir parçası olarak, yalnızca Gelişmiş End Noktası Algılama ve Yanıt (EDR) ajanları kurduğumuzda."

Kızıl Haç, davetsiz misafirlerin, 9 Kasım 2021'de gerçekleşen ilk ihlalden sonra 70 gün sonra sunucularına erişimi sağlayabildikleri soruşturma sırasında keşfedildi.

Ağa sahil yapmak için, saldırganlar, ZOHO'S ManageEngine AdselfService Plus Enterprise Password ManageGine Adselfservice Plus Enterprise Parola Yönetimi Solüsyonu'nda (CVE-2021-40539), kimlik doğrulamadan kodu yürütmelerine izin verdi.

ICRC ekledi, "Bu güvenlik açığı, kötü amaçlı siber aktörlerin web kabuklarını yerleştirmesini ve yönetici kimlik bilgilerini ödün vermesi, yanal hareketi ve exfiltring kayıt defteri kovanlarını ve Active Directory dosyalarını yapması gibi sömürü sonrası faaliyetleri gerçekleştirmesini sağlar.

"Ağımızın içine bir kez, bilgisayar korsanları kendilerini meşru kullanıcılar veya yöneticiler olarak gizlemelerini sağlayan saldırgan güvenlik araçlarını dağıtabildiler. Bu, bu verilere şifrelenmiş olmalarına rağmen, verilere erişmelerini sağladı."

Kızıl Haç, saldırıyı belirli bir tehdit aktörüne atfedemedi ve bilgisayar korsanlarını olay sırasında erişilen son derece hassas verileri paylaşmalarını, sızıntılarını veya satmalarını istedi.

Saldırı hala atıfta bulunurken, CVE-2021-40539 kusurlarını saldırılarda sömürdüğü bilinen en az bir devlet destekli hack grubu var.

Palo Alto Ağları Araştırmacılar, bu ZOHO hatasını, daha sonra APT27 olarak bilinen Çin sponsorlu grubuna, daha sonra aynı hatayı kullanarak Alman ticari kuruluşlarını hedef alan BFV Alman Yurtiçi İstihbarat Hizmetleri tarafından gözlemledi.

FBI ve CISA, geçen yıl da geçen yıl ManageEnGine Flaws'u ihlal eden kritik altyapı organizasyonları ağlarındaki web kabuklarını düşürmek için ManageEngine Flaws'tan yararlanmak için ortak tavsiyeler (1, 2) yayınladı.

Puma, Kronos Ransomware saldırısından sonra veri ihlaliyle çarptı

Haber Corp, "kalıcı" ulus devlet siber saldırılarından hack açıklar

Devlet Hacker'ın yeni kötü amaçlı yazılımları 250 gün boyunca tespit edilemelerine yardımcı oldu

Alman Govt APT27 Hacker'ların Backdooring Business Network'lerini uyardı

Kızıl Haç CyberAttack, eksik aile arayan 515.000 kişinin verilerini ortaya koyuyor

Kaynak: Bleeping Computer

More Posts