Cloud Exchange: MFA'sı olmayan hesaplar spam nedeniyle kötüye kullanılıyor

B2B Siber Güvenlik Kısa Haber

Gönderiyi paylaş

Microsoft, bulut alışverişinde analiz edilen saldırıları rapor ediyor. Saldırganlar, kimlik bilgilerini doldurarak, önceki veri ihlallerinden bilinen parolaları kullanarak bulut değişim hesaplarına sızdı ve bunların tümü çok faktörlü kimlik doğrulaması (MFA) olmadan gerçekleşti. Daha sonra bu hesaplar üzerinden toplu spam yapmak için her şey ayarlandı.

Microsoft araştırmacıları kısa bir süre önce, kötü amaçlı Açık Yetkilendirme (OAuth) uygulamalarının güvenliği ihlal edilmiş bulut kiracılarına dağıtıldığı ve ardından Exchange Online ayarlarını kontrol etmek ve spam yaymak için kullanıldığı bir saldırıyı araştırdı. Soruşturma, tehdit aktörünün çok faktörlü kimlik doğrulamanın (MFA) etkin olmadığı yüksek riskli hesaplara karşı kimlik bilgisi doldurma saldırıları başlattığını ve ilk erişimi elde etmek için güvenli olmayan yönetici hesaplarından yararlandığını ortaya çıkardı.

Bulut kiracısına yetkisiz erişim, aktörün e-posta sunucusuna kötü amaçlı bir gelen bağlayıcı ekleyen OAuth özellikli bir uygulama oluşturmasına olanak sağladı. Aktör daha sonra bağlayıcıyı, doğrudan etki alanından geliyormuş gibi görünen spam e-postaları göndermek için kullandı. Bir yönetici daha sonra bulut alışverişi için erişim şifresini değiştirse bile, saldırganlar OAuth ile yerleştirilen uygulamadan kendilerini tanımlayabildikleri için spam göndermeye devam edebilirler.

OAuth uygulamalarının artan kötüye kullanımı

Microsoft, OAuth uygulama kötüye kullanımının artan popülaritesini gözlemledi. OAuth uygulamalarının vahşi ortamda gözlemlenen ilk kötü amaçlı kullanımlarından biri, izinli kimlik avıdır. İzin kimlik avı saldırıları, kullanıcıların meşru bulut hizmetlerine (posta sunucuları, dosya depolama, yönetim API'leri vb.) erişim elde etmek için kullanıcıları kandırarak kötü amaçlı OAuth uygulamalarına izin vermelerini sağlamayı amaçlar. Son yıllarda Microsoft, ulus devlet aktörleri de dahil olmak üzere giderek daha fazla sayıda tehdit aktörünün OAuth uygulamalarını çeşitli kötü amaçlı amaçlar için kullandığını gözlemledi - komut ve kontrol (C2) iletişimi, arka kapılar, kimlik avı, yönlendirmeler vb.

Bu son saldırı, güvenliği ihlal edilmiş kuruluşlara kurulan ve saldırıyı gerçekleştirmek için aktörün kimlik platformu olarak kullanılan tek kiracılı uygulamalardan oluşan bir ağı içeriyordu. Ağ ortaya çıkarıldıktan sonra, ilgili tüm uygulamalar kapatıldı ve müşterilere, önerilen düzeltici eylemler de dahil olmak üzere bildirimler gönderildi.

MFA kullanımı olmayan tüm kötüye kullanılan hesaplar

Bir blog gönderisinde Microsoft, saldırının teknik yolunun nasıl çalıştığını ve ardından gelen spam kampanyasını gösteriyor. Makale ayrıca, savunuculara kuruluşların bu tehditten nasıl korunacağı ve Microsoft güvenlik teknolojilerinin bunu nasıl algılayacağı konusunda rehberlik sağlar.

Microsoft.com'da daha fazlası

 


Microsoft Almanya Hakkında

Microsoft Deutschland GmbH, 1983 yılında Microsoft Corporation'ın (Redmond, ABD) Almanya'daki yan kuruluşu olarak kuruldu. Microsoft, gezegendeki her kişiyi ve her kuruluşu daha fazlasını başarması için güçlendirmeye kararlıdır. Bu zorluğun üstesinden ancak birlikte gelinebilir, bu nedenle çeşitlilik ve kapsayıcılık en başından beri kurum kültürüne sıkı sıkıya bağlıdır.

Akıllı bulut ve akıllı uç çağında üretken yazılım çözümleri ve modern hizmetlerin dünyanın önde gelen üreticisi ve yenilikçi donanım geliştiricisi olarak Microsoft, dijital dönüşümden yararlanmalarına yardımcı olmak için müşterilerini bir ortak olarak görüyor. Çözüm geliştirirken güvenlik ve gizlilik en önemli önceliklerdir. Dünyanın en büyük katkı sağlayıcısı olan Microsoft, önde gelen geliştirici platformu GitHub aracılığıyla açık kaynak teknolojisini kullanıyor. En büyük kariyer ağı olan LinkedIn ile Microsoft, dünya çapında profesyonel ağ oluşturmayı destekler.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku