Ransomware çeteleri artık veri hırsızlığı için Microsoft Azure aracını kötüye kullanıyor

1 yıl önce

Bianlian ve Rhysida gibi fidye yazılımı çeteleri, ihlal edilen ağlardan veri çalmak ve Azure Blob deposunda saklamak için Microsoft'un Azure Storage Explorer ve Azcopy'yi giderek daha fazla kullanıyor.

Storage Explorer, Microsoft Azure için bir GUI yönetim aracıdır, Azcopy ise Azure depolama alanına ve depolama alanına büyük ölçekli veri transferlerini kolaylaştırabilen bir komut satırı aracıdır.

Siber güvenlik firması ModePush tarafından gözlemlenen saldırılarda, çalınan veriler daha sonra buluttaki bir Azure Blob kapında saklanır ve daha sonra tehdit aktörleri tarafından kendi depolamalarına aktarılabilir.

Ancak araştırmacılar, saldırganların bağımlılıkları yükleme ve .NET'i sürüm 8'e yükseltmek de dahil olmak üzere Azure Storage Explorer'ın çalışmasını sağlamak için ekstra iş yapması gerektiğini belirtti.

Bu, sonraki gasp aşamasında tehdit aktörleri için ana kaldıraç olan fidye yazılımı işlemlerinde veri hırsızlığına odaklanmanın bir göstergesidir.

Her fidye yazılımı çetesinin kendi eksfiltrasyon araçları seti olmasına rağmen, fidye yazılımı çeteleri genellikle çeşitli bulut sağlayıcılarıyla dosyaları senkronize etmek için RCLone kullanır ve Mega Cloud ile senkronize etmek için Megasync.

Şirketler tarafından sıklıkla kullanılan güvenilir bir kurumsal sınıf hizmeti olan Azure, kurumsal güvenlik duvarları ve güvenlik araçları tarafından engellenmesi olası değildir. Bu nedenle, üzerinden veri aktarım girişimlerinin geçmesi ve tespit edilmemesi daha olasıdır.

Ek olarak, Azure'un ölçeklenebilirliği ve performansı, büyük hacimli yapılandırılmamış verileri işlemesine izin veren, saldırganlar mümkün olan en kısa sürede çok sayıda dosyayı işleme atmaya çalıştığında oldukça faydalıdır.

ModePush, bir blob kapsayıcıya dosya yüklemek için birden fazla Azure Storage Explorer örneğini kullanan fidye yazılımı aktörlerini gözlemlediğini ve işlemi mümkün olduğunca hızlandırdığını söylüyor.

Araştırmacılar, tehdit aktörlerinin %userprofile %\ 'de bir günlük dosyası oluşturan depolama gezgini ve AZCOPY kullanırken varsayılan' bilgi 'seviye günlüğünü sağladığını buldular.

Bu günlük dosyası, dosya işlemleri hakkında bilgi içerdiğinden, araştırmacıların hangi verilerin çalındığını (yüklemeli) ve diğer yüklerin potansiyel olarak tanıtıldığını hızlı bir şekilde belirlemelerine izin verdiği için olay yanıtları için özel bir değerdedir (indirme.

Savunma önlemleri arasında AZCOPY yürütme için izleme, ".blob.core.windows.net" veya Azure IP aralıkları adresindeki Azure Blob depolama uç noktalarına giden ağ trafiği ve kritik sunucularda dosya kopyalarında veya erişimde olağandışı desenler için alarmlar ayarlama yer alır.

Azure bir kuruluşta zaten kullanılıyorsa, saldırganların dosya hırsızlığı için etkin oturumu kullanmasını önlemek için uygulamadan çıktıktan sonra otomatik olarak çıkış yapmak için 'Çıkışta Oturum Açma' seçeneğinin kontrol edilmesi önerilir.

Halliburton son siber saldırıda çalınan verileri onayladı

Araştırmacı, fidye yazılımıyla çalınan verileri medyayla paylaştığı için dava açtı

Sodinokibi fidye yazılımı artık açık ve kilitli dosyaları şifreleyebilir

Ransomhub, Kawasaki Cyberattack'ın, çalınan verileri sızdırmaya tehdit ettiğini iddia ediyor

Ransomhub Fidye Yazılımı, EDR yazılımını devre dışı bırakmak için Kaspersky TDSSKILLER'ı kötüye kullanıyor

Kaynak: Bleeping Computer

More Posts