Microsoft, bilgisayar korsanlarının değişim çevrimiçi hesaplarını nasıl ihlal ettiğini açıklıyor

2 yıl önce

Microsoft, Kasım 2023'te yöneticilerinin e -posta hesaplarına hacklenen Rus Dış İstihbarat Servisi Hacking Grubunun da bu kötü niyetli kampanyanın bir parçası olarak diğer kuruluşları ihlal ettiğini doğruladı.

Gece yarısı Blizzard'ın (Nobelium veya APT29), öncelikle hükümet kuruluşlarını, STK'ları, yazılım geliştiricilerini ve ABD ve Avrupa'daki BT hizmet sağlayıcılarını hedefleyen Rusya Dış İstihbarat Servisi'ne (SVR) bağlı devlet destekli bir siber boyama grubu olduğuna inanılmaktadır.

12 Ocak 2024'te Microsoft, Rus korsanların Kasım 2023'te sistemlerini ihlal ettiğini ve liderlik, siber güvenlik ve hukuk ekiplerinden e -posta çaldığını keşfetti. Bu e -postalardan bazıları, korsanlık grubunun kendisi hakkında bilgi içeriyordu ve tehdit aktörlerinin Microsoft'un kendileri hakkında ne bildiklerini öğrenmesine izin verdi.

Microsoft şimdi tehdit aktörlerinin, az sayıda hesabı hedeflemek için konut vekilleri ve "şifre püskürtme" kaba kuvvet saldırıları kullandığını ve bu hesaplardan biri "eski, üretim dışı test kiracı hesabı" olduğunu açıklıyor.

Microsoft'tan bir güncelleme, "Gözlenen bu gece yarısı kar fırtınası etkinliğinde, aktör şifre sprey saldırılarını sınırlı sayıda hesaba göre uyarladı, algılamadan kaçınma ve başarısızlıkların hacmine göre hesap bloklarından kaçınmak için az sayıda denemeyi kullanarak."

Microsoft ihlali ilk kez açıkladığında, birçoğu MFA'nın bu test hesabında etkinleştirilip etkinleştirilmediğini ve bir Test Eski Hesabının kuruluştaki diğer hesaplara yanal olarak yayılacak kadar ayrıcalıklara nasıl sahip olacağını merak etti.

Microsoft şimdi MFA'nın bu hesap için etkinleştirilmediğini doğruladı ve tehdit aktörlerinin doğru şifreyi kabarttıktan sonra Microsoft'un sistemlerine erişmesine izin verdi.

Microsoft ayrıca, bu test hesabının Microsoft'un kurumsal ortamına yüksek erişimi olan bir OAuth uygulamasına erişimi olduğunu açıklıyor. Bu yükseltilmiş erişim, tehdit aktörlerinin aşağıda açıklandığı gibi diğer kurumsal posta kutularına erişmek için ek OAuth uygulamaları oluşturmalarını sağladı.

Midnight Blizzard, Microsoft kurumsal ortamına erişimi artıran eski bir test oauth uygulamasını tanımlamak ve tehlikeye atmak için ilk erişimlerinden yararlandı. Oyuncu ek kötü amaçlı OAuth uygulamaları oluşturdu.

Aktör kontrollü kötü amaçlı OAuth uygulamalarına Microsoft kurumsal ortamında onay vermek için yeni bir kullanıcı hesabı oluşturdular. Tehdit oyuncusu daha sonra Posta kutularına erişim sağlayan Office 365 Exchange Online Full_access_as_App rolünü vermek için Legacy Test OAuth uygulamasını kullandı. - Microsoft.

Şirket, Rus devlet destekli hack grupları tarafından kullanılan bilinen taktikler ve prosedürlerle birlikte, Web Hizmetleri (EWS) günlüklerinde izler alarak kötü niyetli etkinliği tespit etti.

Bu bulgulara dayanarak Microsoft, diğer kuruluşları hedefleyen gece yarısı Blizzard tarafından gerçekleştirilen benzer saldırıları ayırt edebildi.

Microsoft, Microsoft'un yeni bir "Microsoft Midnight Blizzard ile ilgili soruşturmasından elde edilen bilgileri kullanarak Microsoft Tehdit İstihbaratı, aynı aktörün diğer kuruluşları hedeflediğini ve her zamanki bildirim süreçlerimizin bir parçası olarak bu hedeflenen kuruluşları bilgilendirmeye başladık." güncelleme.

Bu haftanın başlarında, Hewlett Packard Enterprise (HPE), gece yarısı Blizzard'ın Microsoft Office 365 e -posta ortamına ve Mayıs 2023'ten bu yana verileri yetkisiz erişim elde ettiğini açıkladı.

BleepingComputer, HPE'ye ihlali kimin açıkladığını sorduğunda, bize bu bilgileri paylaşmadıklarını söylediler. Bununla birlikte, örtüşme şüpheleri artırır ve HPE'nin Microsoft'un etkilendiğini doğruladığı şirketlerden biri olma olasılığını artırır.

Eylül 2023'te, Çin Storm-0558 hackleme grubunun, Microsoft'un bulut tabanlı Exchange e-posta sunucularını o yılın başlarında ihlal ettikten sonra ABD Dışişleri Bakanlığı hesaplarından 60.000 e-posta çaldığı da ortaya çıktı.

Microsoft, savunuculara APT29'un saldırılarını belirlemelerine ve kötü niyetli etkinliklerini engellemelerine yardımcı olmak için son görevinde kapsamlı algılama ve av yöntemleri sağlamıştır.

Teknoloji devi, kimlik, XDR ve SIEM uyarılarına odaklanmayı tavsiye ediyor. Aşağıdaki senaryolar özellikle gece yarısı Blizzard etkinliği için şüphelidir:

Son olarak Microsoft, şüpheli faaliyetleri tanımlamak ve araştırmak için Microsoft Defender XDR ve Microsoft Sentinel'de hedeflenen av sorgularını (sağlanan) kullanmayı önerir.

Rus hackerlar Microsoft kurumsal e-postaları ay süren ihlalde çaldı

HPE: Rus hackerlar güvenlik ekibinin e -posta hesaplarını ihlal etti

Microsoft, Rus bilgisayar korsanlarının NATO hedefleri üzerindeki operasyonunu bozuyor

CISA: Rus hackerlar Eylül ayından bu yana TeamCity sunucularını hedef

Rus hackerlar, değişim hesaplarını ele geçirmek için Outlook Hatası'nı sömürüyor

Kaynak: Bleeping Computer

More Posts