Microsoft 365, Rus hacker grubu APT29 tarafından hedef alındı

Gönderiyi paylaş

29 SolarWinds saldırısının arkasındaki Rus hacker grubu APT2021'a yönelik yeni Mandiant araştırması, saldırganların yeni taktikler benimsediğini ve aktif olarak Microsoft 365'i hedeflemeye devam ettiğini gösteriyor.

APT29'un önceki kurbanları, özellikle de nüfuzu veya NATO ülkeleri ile yakın bağları olanları yeniden hedeflediği gözlemlendi. Bu, siber suçluların ısrarcı, saldırgan olduklarını ve teknik becerilerini daha da geliştirmek için kendilerini büyük ölçüde adadıklarını gösteriyor.

Operasyonel güvenliğe odaklanın

APT29, olağanüstü operasyonel güvenlik ve kaçınma taktikleri sergilemeye devam ediyor. Mandiant, kurban ortamlarına son erişimlerini gizlemek için evlerde proxy kullanmanın yanı sıra APT29'un Azure Sanal Makinelere yöneldiğini gözlemledi. APT29 tarafından kullanılan sanal makineler, mağdur kuruluş dışındaki Azure aboneliklerinde bulunur.

Mandiant, bu aboneliklerin gizliliğinin ihlal edilip edilmediğinin veya APT29 tarafından satın alınıp alınmadığının farkında değil. Güvenilir Microsoft IP adreslerinden son kilometreye erişim elde etmek, tespit edilme olasılığını azaltır. Microsoft 365'in kendisi Azure üzerinde çalıştığından, Azure AD oturum açma ve birleştirilmiş denetim günlükleri zaten çok sayıda Microsoft IP adresi içerir ve bir IP adresinin kötü amaçlı bir VM ile ilişkili olup olmadığını veya bir M365 arka uç hizmetine ait olup olmadığını hızlı bir şekilde belirlemek zor olabilir.

Mandiant'ın araştırmasından içgörüler

  • Yeni taktikler, Microsoft'ta Purview Denetimini devre dışı bırakmayı içerir. Purview Denetim Lisansı, bir siber suçlunun belirli bir posta kutusuna erişip erişmediğini belirlemek için önemli bir günlük kaynağıdır. Erişim elde ederek ve bu lisansı devre dışı bırakarak APT29, grubun varlıklarının herhangi bir izini esasen silmesine izin verir.
  • Başka bir taktik, Azure Active Directory'de çok faktörlü kimlik doğrulaması (MFA) için kendi kendine kayıt sürecini kullanmaktır. APT29, bir posta kutusu listesine karşı parola tahmin etme saldırısını başarıyla başlattıktan sonra, bilgisayar korsanları etkin olmayan bir hesapla MFA'ya kaydolmayı başardı. Kaydolduktan sonra APT29, hesabı şirketin VPN altyapısına erişmek için kullanabildi.

Mandiant raporun tamamını İngilizce blogunda sunuyor

Mandiant.com'da daha fazlası

 


müşteriler hakkında

Mandiant, dinamik siber savunma, tehdit istihbaratı ve olay müdahalesinde tanınmış bir liderdir. Siber cephede onlarca yıllık deneyimiyle Mandiant, kuruluşların siber tehditlere karşı güvenle ve proaktif bir şekilde savunma yapmasına ve saldırılara yanıt vermesine yardımcı olur. Mandiant artık Google Cloud'un bir parçasıdır.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku