Microsoft Security, meşru uzaktan izleme ve yönetim (RMM) araçlarının kimlik avı yoluyla dağıtılarak sistemlerde kalıcı erişim sağlamak için kullanıldığı bir kampanyayı açıkladı. Microsoft'un gözlemlerine göre saldırı zinciri, yanıltıcı adlarla sunulan MSP360 RMM yükleyicisiyle başlıyor; MSP360 Agent üzerinden uzaktan komut yürütülmesi ve ScreenConnect kurulmasıyla devam ediyor. ScreenConnect oturumlarının ardından sisteme bırakılan araçlar ise erişim sonrası faaliyetleri destekliyor.

Dağıtımda saldırgan altyapısı ve meşru bulut hizmetleri bir arada

Microsoft'a göre kampanya, yük dosyalarını dağıtmak için tek bir barındırma yöntemine bağlı kalmadı. Araştırmacılar, saldırganın kontrolündeki alan adlarının yanı sıra ele geçirilmiş olduğu değerlendirilen web siteleri ve meşru bulut hizmetlerinin kullanıldığını gözlemledi. Raporda Amazon S3, Cloudflare R2, Dropbox, GitLab ve Supabase, dağıtımda kullanılan bulut hizmetleri arasında sayılıyor. Microsoft'un bu hizmetlere ilişkin gözlemi, kampanya dosyalarının barındırılmasıyla ilgili; hizmetlerin kendilerinin ele geçirildiğine yönelik bir tespit olarak sunulmuyor.

Microsoft'un gösterge listesinde, yanıltıcı dosya adlarıyla dağıtıldığı belirtilen meşru MSP360 RMM v2.5.0.67 yükleyicisi yer alıyor. Şirket, gözlemlenen örneğin daha sonra iptal edilmiş bir sertifikayla imzalandığını da bildiriyor. Buradaki sürüm bilgisi, Microsoft'un kampanyada gördüğü yükleyiciyi tanımlıyor; bir güvenlik açığından etkilenen sürüm aralığı olarak verilmiyor. Raporda öne çıkan mekanizma, uzaktan yönetim yazılımının aldatıcı biçimde dağıtılması ve saldırganın erişim zincirinde kullanılması.

MSP360 Agent üzerinden komut yürütme ve ScreenConnect'e geçiş

Microsoft'un teknik incelemesi, MSP360 Agent üzerinden uzaktan komut yürütülmesini ScreenConnect dağıtımıyla birlikte ele alıyor. Şirketin paylaştığı gelişmiş avcılık sorgusu, MSP360 ile ilişkili bir süreçten powershell.exe çalıştırılmasını arıyor. Sorgunun diğer koşulu ise üst süreç adı RMM.Agent.exe olan bir PowerShell sürecinin, komut satırında msiexec.exe, Temp dizini ve .msi ifadesi bulunan bir işlem başlatmasına odaklanıyor. Böylece araştırma, yalnızca yazılımın varlığını değil, onu izleyen süreç ilişkilerini de incelemeye açıyor.

Microsoft'a göre ScreenConnect oturumu kurulduktan sonra çeşitli yardımcı araçlar sisteme aktarıldı. Bazı dosya adları, meşru Windows, Microsoft Defender, Phone Link ve güvenlikle ilgili bileşenleri çağrıştıracak şekilde seçildi. Araştırmacılar, bu adlandırmanın kullanıcı şüphesini azaltmayı ve faaliyetleri olağan işletim sistemi etkinliği içine karıştırmayı amaçlamış olabileceğini değerlendiriyor.

Microsoft, gözlemlenen araçlardan bazılarının kimlik bilgilerine erişim, bilgi toplama, ek yüklerin çalıştırılması ve savunma ekiplerinin görünürlüğünü azaltma girişimleriyle yaygın biçimde ilişkilendirildiğini belirtiyor. Bununla birlikte şirketin tespit tablosunda, RMM kurulumunu izleyen kimlik bilgilerine erişim faaliyeti olası bir davranış olarak tanımlanıyor. Bu ayrım, araçların bilinen kullanım alanları ile belirli bir sistemde gerçekleştiği gösterilen sonuçların birbirine karıştırılmaması açısından önemli.

Tespit kapsamı: yükleyiciden kalıcılık davranışlarına

Microsoft, kampanyaya ilişkin Defender kapsamını ilk erişim, çalıştırma, kalıcılık ve kimlik bilgilerine erişim başlıkları altında topluyor. Yanıltıcı biçimde sunulan MSP360 uygulaması için Microsoft Defender Antivirus tarafında SupportScam:Win32/RogueMSP.MU!MTB tespit adını veriyor. Microsoft Defender for Endpoint tarafında ise uzaktan yönetim yazılımının şüpheli kullanımı ve alışılmadık uzaktan erişim yazılımı uyarıları listeleniyor. Bu başlıklar, Microsoft'un incelemesinde dağıtım aşaması ile yazılımın çalıştırılması sırasında oluşan davranışları ayrı ayrı ele aldığını gösteriyor.

Microsoft'un kalıcılık için sıraladığı uyarılar arasında ASEP kayıt defteri anomalisi ve hizmet olarak kaydedilen şüpheli dosya bulunuyor. Kimlik bilgilerine erişim başlığında ise web tarayıcısından parola ve diğer hassas bilgilerin olası çalınmasına ilişkin uyarı yer alıyor. Şirket, Defender XDR'ın uç noktalar, kimlikler, e-posta ve uygulamalar arasında tespit, önleme, inceleme ve müdahaleyi koordine ettiğini belirtiyor. Rapordaki kapsam, tek bir dosya göstergesinin yanında farklı saldırı aşamalarına ilişkin davranışların da değerlendirilmesine dayanıyor.

İnceleme için dosya ve bağlantı göstergeleri

Microsoft'un paylaştığı avcılık örneklerinden biri, MSP360 RMM yükleyicisini DeviceFileEvents kayıtlarında SHA256 değeriyle arıyor ve son 30 günlük olayları kapsıyor. Aynı gösterge listesinde MSP360 RMM Agent Service dosyalarının özet değerleri ile kötü amaçlı oturumlarda ScreenConnect istemcilerinin bağlantı kurduğu alan adları da bulunuyor. Microsoft bu alan adları arasında adswre[.]cfd, trews[.]cfd ve adsaw[.]cfd adreslerini sayıyor. Kaynak, söz konusu göstergeleri gözlemlenen kampanyayla ilişkili olarak sunuyor; bütün MSP360 veya ScreenConnect kurulumlarını kötü amaçlı olarak nitelendirmiyor.

Kaynaklar ve doğrulama