Fidye Yazılımı ve OneDrive: Saldırganlar sürüm yedeklerini siler

Gönderiyi paylaş

Proofpoint, saldırganların kurbanlara daha kolay şantaj yapmak için SharePoint ve OneDrive'da depolanan kurtarma sürümü dosyalarını silmek için kullandıkları potansiyel olarak tehlikeli Microsoft Office 365 özelliklerini keşfetti. 

Fidye yazılımı saldırıları, geleneksel olarak uç noktalardaki veya ağ sürücülerindeki verileri hedefler. Şimdiye kadar BT ve güvenlik ekipleri, bulut sürücülerinin fidye yazılımı saldırılarına karşı daha dirençli olduğuna inanıyorlardı. Ne de olsa, sürüm oluşturma ve yedek olarak dosyalar için eski güzel geri dönüşüm kutusu ile birlikte artık iyi bilinen “Otomatik Kaydetme” özelliği yeterli olmalıydı. Ancak bu çok daha uzun süre böyle olmayabilir.

Microsoft 365 ve OneDrive'daki güvenlik açığı

Proofpoint, Office 365 veya Microsoft 365'te, fidye yazılımının SharePoint ve OneDrive'da depolanan dosyaları saldırgandan özel yedeklemeler veya şifre çözme anahtarı olmadan kurtarılamaz hale getirecek şekilde şifrelemesine olanak tanıyan potansiyel olarak tehlikeli bir özellik keşfetti. Araştırma, iş için en popüler bulut uygulamalarından ikisine (Microsoft 365 ve Office 365 paketlerindeki SharePoint Online ve OneDrive) odaklandı ve fidye yazılımı aktörlerinin artık buluttaki kurumsal verileri hedeflediğini ve bulut altyapısına yönelik saldırılar başlatabildiğini gösteriyor.

Bulut fidye yazılımı saldırı zinciri

Saldırı Zinciri: Proofpoint, saldırı zincirini tanımlamış ve aşağıdaki adımları belgelemiştir. Saldırı yürütüldüğünde, güvenliği ihlal edilmiş kullanıcıların hesaplarındaki dosyaları şifreler. Uç nokta fidye yazılımı etkinliklerinde olduğu gibi, bu dosyalara yalnızca şifre çözme anahtarları kullanılarak erişilebilir.

Aşağıda açıklanan eylemler, Microsoft API'leri, Komut Satırı Arayüzü (CLI) komut dosyaları ve PowerShell komut dosyaları kullanılarak otomatikleştirilebilir.

Bulut fidye yazılımı saldırı zinciri diyagramı. Yakalama ve sızdırma aşaması, Microsoft ortamlarında benzersizdir (Resim: kanıt noktası).

  • İlk erişim: Saldırganlar, kullanıcıların kimliklerini tehlikeye atarak veya ele geçirerek bir veya daha fazla kullanıcının SharePoint Online veya OneDrive hesaplarına erişim sağlar.
  • Hesap devralma ve keşif: Saldırganın artık güvenliği ihlal edilmiş kullanıcının sahip olduğu veya üçüncü taraf OAuth uygulaması tarafından kontrol edilen (kullanıcının OneDrive hesabını da içerecek olan) tüm dosyalara erişimi vardır.
  • toplama ve sızdırma: Artık dosyaların sürüm oluşturma sınırı düşük bir sayıya düşürüldü, örn. B. 1 basit tutmak için. Ardından dosya, sürüm sınırından daha fazla kez şifrelenecektir. 1 örnek sınırı ile dosya iki kez şifrelenecektir. Bu adım, uç nokta tabanlı fidye yazılımı saldırı zincirine kıyasla bulut fidye yazılımına özgüdür. Bazı durumlarda, saldırgan ikili şantaj taktiğinin bir parçası olarak şifrelenmemiş dosyaları sızdırabilir.
  • Para kazanma: Artık dosyaların tüm orijinal sürümleri (saldırgandan önce) kaybolur ve bulut hesabında her dosyanın yalnızca şifrelenmiş sürümleri kalır. Saldırgan bu noktada örgütten fidye talep edebilir.

 

Microsoft reddediyor

Microsoft, Proofpoint'e dosyaların eski sürümlerinin bir saldırıdan sonraki 14 gün içinde Microsoft Desteği'nin yardımıyla kurtarılabileceğini bildirdi. Ancak Proofpoint bunu test etti ve şifrelenmiş dosyaları bu şekilde geri yüklemenin işe yaramadığını belirledi. Bir blog gönderisinde, prova noktası saldırıyı ve OneDrive'daki ve SharePoint'teki ayarlara daha da teknik ayrıntılarla bakar.

Daha fazlası proofpoint.com'da

 


Prova Noktası Hakkında

Proofpoint, Inc. önde gelen bir siber güvenlik şirketidir. Proofpoint'in odak noktası, çalışanların korunmasıdır. Çünkü bunlar bir şirket için en büyük sermaye, aynı zamanda en büyük risk anlamına gelir. Entegre bir bulut tabanlı siber güvenlik çözümleri paketiyle Proofpoint, dünyanın dört bir yanındaki kuruluşların hedeflenen tehditleri durdurmasına, verilerini korumasına ve kurumsal BT kullanıcılarını siber saldırı riskleri konusunda eğitmesine yardımcı olur.


 

Konuyla ilgili makaleler

BT güvenliği: NIS-2 bunu birinci öncelik haline getiriyor

Alman şirketlerinin yalnızca dörtte birinde yönetim BT güvenliği sorumluluğunu üstleniyor. Özellikle küçük şirketlerde ➡ Devamını oku

Siber saldırılar 104'te yüzde 2023 artacak

Bir siber güvenlik şirketi geçen yılın tehdit ortamını inceledi. Sonuçlar şu konularda önemli bilgiler sağlıyor: ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Mobil casus yazılımlar işletmeler için tehdit oluşturuyor

Giderek daha fazla insan hem günlük yaşamda hem de şirketlerde mobil cihaz kullanıyor. Bu aynı zamanda “mobil ➡ Devamını oku

Kitle kaynaklı güvenlik birçok güvenlik açığını tespit ediyor

Kitle kaynaklı güvenlik geçen yıl önemli ölçüde arttı. Kamu sektöründe önceki yıla göre yüzde 151 daha fazla güvenlik açığı rapor edildi. ➡ Devamını oku

Kurumsal Depolamadaki yapay zeka, fidye yazılımlarıyla gerçek zamanlı olarak savaşır

NetApp, fidye yazılımlarıyla mücadele etmek için yapay zekayı (AI) ve makine öğrenimini (ML) doğrudan birincil depolamaya entegre eden ilk şirketlerden biridir ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku