Tarayıcı uzantıları yoluyla siber saldırılar - MFA'nın önemi

3 yıl önce

Bir tehdit oyuncunun alabileceği birçok saldırı yolu var. Son yıllarda artan biri kullanıcı merkezli uygulamalardır. Saldırganlar, daha yüksek korumalı bir yönetici hesabına odaklanmak yerine, bir kullanıcının tutulmadan kolayca yükleyebileceği uygulamaları veya uzantıları hedefler.

Bir örnek, krom bazlı tarayıcılardakiler gibi uzantıların çoğalmasıdır. Türünün ilk örneği olmasa da, yeni bir örnek Rilide kötü amaçlı yazılım suşudur. Trustwave, kendini bir Google Drive uzantısı olarak gizleyen bu kötü amaçlı yazılımları tanımladı.

Kurulumdan sonra, genişletme, tehdit aktörlerinin tarayıcı geçmişini izlemelerini, ekran görüntülerini almasını ve kripto para birimi borsalarını hedefleyen kötü amaçlı komut dosyaları enjekte etmelerini sağladı.

Ayrıca, siber güvenlik devi Kaspersky, yakın zamanda 87 milyondan fazla indirme ile 34 kötü amaçlı krom uzantısı tespit etti. Çoklu kötü niyetli uzantılar, kullanıcı kurulumlarını hedefleyerek gerçek bir veri açığa çıkma ve sistem uzlaşması tehlikesine yol açar.

Yıllar önce, kullanıcıların öncelikle yönetici olarak çalışmaktan en az ayrıcalıklarla koşmaya geçtikleri önemli bir değişim meydana geldi. Bu değişiklik, kötü niyetli uygulamaların veya saldırıların yararlanabileceği saldırı yüzeyini azalttı. Bir saldırı durumunda, hasar o kullanıcının profili ve erişebilecekleri verilerle sınırlı olabilir.

Her ne kadar tehlikeye atılan bir kullanıcı hesabı tehlikeye atılmış bir idari hesaba yol açabilse de, ikisinin ayrılması önemli ölçüde gelişmiş güvenlik sağlar. Ancak, kullanıcılar bu ayrılıkla nispeten güvende hissettikleri ve yazılım yüklemesini istemekten rahatsız olabileceğinden, kullanıcı uygulamalarının ve uzantılarının çoğalması olmuştur.

Örnekler arasında krom bazlı tarayıcılardaki uzantılar veya Visual Studio kodu gibi geliştirme araçları yer alır. Bu uzantılar Google ve Microsoft'un Visual Studio Kodu Uzatma Deposu gibi geleneksel güvenilir kaynaklardan indirildiğinden, kullanıcıların kurulum sürecini daha yakından incelemeleri gerekebilir.

Bu dikkat eksikliği nedeniyle, uzantılar veya araçların kullanıcı profil kurulumları yoluyla giderek daha fazla saldırı meydana geliyor. Diğer örnekler arasında PYPI paketlerinden gelen tedarik tarafı saldırıları veya kötü niyetli NPM paket kurulumları yer alır.

Daha önce meşru uzantılar veya paketler, bir kullanıcının eski güvenilir bir kaynaktan sessizce tehlikeye girmesini sağlayan vicdansız bir gruba satılabilir.

Bir BT departmanı ve bir kullanıcı kendilerini korumak için ne yapabilir? Bir yaklaşım, uzantıları ve paketleri incelemek ve bir kullanıcının yükleyebileceğini proaktif olarak sınırlamak için izin listeleri kullanmaktır. Bu şekilde, hem kullanıcılar hem de yöneticiler daha güvenli hissedebilir ve yalnızca güvenli paketlerin kullanılmasını sağlar.

BT yöneticileri, özellikle üçüncü bir taraf tarafından yapılırsa, sahiplik ve tehlikeyi işaret edebilecek dosyalardaki değişikliklere izin verilen uzantıları ve paketleri izlemelidir. Bir uzantı, dosyalar da dahil olmak üzere bir kullanıcı profilinin görebileceği verileri okumaya çalışabileceğinden, bir dosyada şifre depolayan kullanıcılar için dikkatli olmak için özellikle önemlidir.

Bu, daha fazla ihlalin önlenmesinde çok faktörlü kimlik doğrulamanın (MFA) öneminin altını çizmektedir, çünkü tek başına bir şifre hassas bir sisteme erişmek için yeterli değildir.

Tabii ki, bir saldırı durumunda, bir kullanıcının hesabını hızlı bir şekilde temizlemek ve sıfırlamak çok önemlidir. Kullanıcı-profil saldırısı, içinde bulunan verileri kullanabilir, yani meşru bir kullanıcının hesabından gönderilen hazırlanmış kimlik avı e-postaları veya e-postaların bir saldırıyı daha da yaymak için kullanılabileceği anlamına gelir.

Yalnızca doğru kullanıcının bir parolayı sıfırlayabilmesini sağlamak için birden fazla ağırlıklı faktörden yararlanan SpecOpt Ureset gibi araçları kullanmak, bir yardım masası için kötü bir durumun kontrolünü hızlı bir şekilde ele geçirmesi için güvenli ve hızlı bir yöntem sağlar.

Üretken yönetici hesaplarından sınırlı kullanıcı hesaplarına geçiş olmasına rağmen, kullanıcıların kendilerini yükleyebilecekleri uygulamalardan gelişen bir tehdit mevcuttur. Bu uygulamalar uzantılardan otomatik olarak güncellenebilen ve meşru görünebilen paketlere kadar değişebilir.

Bu nedenle, BT kuruluşlarının kullanıcıları tarafından neyin yüklenebileceğini ve kullanılabileceğini proaktif olarak kontrol etmeleri çok önemlidir.

Bir saldırı durumunda, bir kuruluşun kullanıcının kimliğini hızlı bir şekilde doğrulaması ve Specops URESET gibi araçları kullanarak kimlik bilgilerini sıfırlaması çok önemlidir. Böylece, saldırı yollarında durdurulabilir ve gelecekteki sorunları önlemek için kullanıcının hesabı ve sistemi hızlı bir şekilde temizlenebilir.

Specops Software tarafından sponsorlu ve yazılmıştır

Mevcut İş E -posta Durumu E -posta Uzlaşma Saldırıları

Fidye yazılımı sadece daha hızlı hale geliyor: Daha güçlü bir savunmaya altı adım

Genesis Pazarı Altyapı ve Envanter Hacker Forum'da SATILDI

Criminal IP ve Tines Forge Güçlü Teknik İttifak

Bu Etik Hacking Bundle Anlaşması ile Siber Güvenlik Kariyerine Başlayın

Kaynak: Bleeping Computer

More Posts