Microsoft ve Fortra, kötü niyetli kobalt grev sunucularında çatlak

3 yıl önce

Microsoft, Fortra ve Sağlık Bilgi Paylaşımı ve Analiz Merkezi (Sağlık-ISAC), siber suçlular tarafından kullanılan birincil hack araçlarından biri olan Cobalt Strike'ın çatlak kopyalarını barındıran sunuculara karşı geniş bir yasal baskı duyurdu.

Microsoft'un Dijital Suç Birimi'nin (DCU) başkanı Amy Hogan-Burney, "Dünyanın dört bir yanında barındırılan Cobalt Grev'in çatlak, eski kopyalarını devralmak için çalıştığımız için ısrarcı olmamız gerekecek." Dedi.

"Bu, Fortra tarafından güvenlik araçlarının meşru kullanımını korumak için önemli bir eylemdir. Microsoft benzer şekilde ürün ve hizmetlerinin meşru kullanımına bağlıdır."

31 Mart Cuma günü, ABD New York Doğu Bölgesi Mahkemesi, Microsoft ve Fortra'nın (Kobalt Strike Maker) alan adlarını ele geçirmesine ve Kobalt'ın çatlak versiyonlarını barındıran sunucuların IP adreslerini devirmesine izin veren bir mahkeme emri yayınladı. Grev (Microsoft şikayeti ve mahkeme emri).

Bu, kötü niyetli altyapıyı çevrimdışı almak amacıyla ilgili bilgisayar acil durum hazırlık ekipleri (CERTS) ve İnternet servis sağlayıcıları (ISS) yardımıyla gerçekleşecektir.

Bu eylemle bağlantılı yayından kaldırmalar Salı günü bu haftanın başlarında başladı ve mahkeme emri, koalisyonun tehdit aktörlerinin gelecekteki saldırılarda kullanacağı yeni altyapıyı bozmasına izin veriyor.

Hogan-Burney, "Kobalt grevinin çatlak miras kopyalarını bozmak, bu yasadışı kopyaların para kazanmasını önemli ölçüde engelleyecek ve siber saldırılarda kullanımlarını yavaşlatacak, suçluları taktiklerini yeniden değerlendirmeye ve değiştirmeye zorlayacak." Dedi.

Diyerek şöyle devam etti: "Bugünkü eylem, Microsoft ve Fortra'nın zarar için kötüye kullanılan yazılım kodunun kötü niyetli kullanımına karşı telif hakkı iddialarını da içeriyor."

Daha önce Help Systems olarak bilinen Fortra, on yıldan fazla bir süre önce, 2012'de, kırmızı takımların güvenlik açıkları için organizasyonel altyapıyı taramak için meşru bir ticari penetrasyon test aracı olarak yayınladı.

Geliştirici, müşterileri dikkatlice taramasına ve yalnızca yasal kullanım için lisansları taramasına rağmen, kötü niyetli aktörler zaman içinde yazılımın çatlak kopyalarını elde etmiş ve dağıtmıştır, bu da Cobalt Strike'ın veri hırsızlığı ve fidye yazılımlarını içeren siber saldırılarda en yaygın kullanılan araçlardan biri haline gelmesine neden olmuştur.

Tehdit aktörleri, hassas verileri toplamak veya ek kötü amaçlı yükler bırakmak için güvenliği ihlal edilmiş cihazlara kalıcı uzaktan erişim sağlamak için tasarlanmış fenerleri dağıttıktan sonra, sisonlama sonrası görevler için kullanırlar.

Microsoft, Çin, Amerika Birleşik Devletleri ve Rusya da dahil olmak üzere dünya çapında kobalt grevine ev sahipliği yapan kötü niyetli altyapı tespit etti, ancak cezai operasyonların arkasındaki kimlikler bilinmiyor.

Şirket ayrıca, Rusya, Çin, Vietnam ve İran dahil olmak üzere yabancı hükümetler adına hareket ederken, çatlak kobalt grev versiyonları kullanan birden fazla devlet destekli tehdit aktör ve hack gruplarını gözlemledi.

Hogan-Burney, "Kobalt grevinin çatlamış kopyalarıyla ilişkili veya konuşlandırılan fidye yazılımı aileleri, dünyanın 19'dan fazla ülkede sağlık kuruluşlarını etkileyen 68'den fazla fidye yazılımı saldırısıyla bağlantılı." Dedi.

Diyerek şöyle devam etti: "Bu saldırılar, hastane sistemlerinin iyileşme ve onarım maliyetlerinde milyonlarca dolara mal olmuştu, ayrıca gecikmeli teşhis, görüntüleme ve laboratuvar sonuçları, iptal edilen tıbbi prosedürleri ve kemoterapi tedavilerinin verilmesindeki gecikmeleri sadece birkaç isim için iptal etti."

Kasım 2022'de, Google Cloud Tehdit İstihbarat Ekibi, ağ savunucularının ağlarındaki kobalt grev bileşenlerini tespit etmesine yardımcı olmak için açık kaynaklı 165 yara kuralı ve bir uzlaşma göstergeleri (IOCS) koleksiyonu.

Microsoft Edge artık AI ile resimler üretebilir

Bu yenilenmiş yüzey dizüstü bilgisayar anlaşmasıyla yolda pencereleri alın

Yanlış yapılandırılmış Microsoft uygulaması aracılığıyla ele geçirilen Bing Arama Sonuçları

Microsoft yeni AI sohbetle çalışan Bing ve Edge tarayıcısını başlattı

Microsoft, GPT-4 destekli güvenlik kopyasını olay yanıtına getiriyor

Kaynak: Bleeping Computer

More Posts