Microsoft Security’nin Storm-3168 faaliyetlerini ele aldığı araştırmasına göre, aynı bulut kiracısına ait ele geçirilmiş iki servis kimliği saldırgan faaliyetlerinde kullanıldı. Microsoft, bu kimliklerden birinin keşif ve kaynak belirleme işlemleri yaptığını; diğerinin ise keşfin yanı sıra yıkıcı işlemler ve kimlik bilgisi toplama faaliyetleri yürüttüğünü bildirdi. Bulgular, bulut ortamındaki saldırının yalnızca kaynakların tespit edilmesiyle sınırlı kalmadığını gösteriyor.
İki servis kimliği, farklı faaliyet kapsamları
Microsoft’un gözleminde, aynı kiracı içindeki iki servis sorumlusunun, yani service principal kimliğinin faaliyet kapsamı farklılaşıyor. İlk kimlik kaynakları keşfetmek için kullanılırken, ikinci kimlik üzerinden hem ortam hakkında bilgi toplandı hem de kaynaklara zarar veren işlemler gerçekleştirildi. Microsoft’un aktardığı bu ayrım, olayın incelenmesinde her iki kimliğin işlem geçmişinin ayrı ayrı değerlendirilmesinin önemini ortaya koyuyor.
Microsoft ayrıca, ele geçirilmiş servis kimliğinin depolama hesabı anahtarlarını elde etmek için birden fazla girişimde bulunduğunu belirtiyor. Şirkete göre bu anahtarlar hassas verilere erişim sağlayabilecek nitelikte. Bu nedenle araştırmada kimlik bilgisi toplama girişimleri, kaynak tahribatından ayrı bir faaliyet olarak değil, veriye erişim olasılığını da kapsayan daha geniş saldırı bağlamında ele alınıyor.
Fidye yazılımıyla uyumlu davranışlar nasıl yorumlanmalı?
Microsoft; kaynakların tahrip edilmesini, kurtarma mekanizmalarına müdahale girişimlerini ve verilere erişim sağlayabilecek kimlik bilgilerinin toplanmasını birlikte değerlendiriyor. Şirket, bu davranışların fidye yazılımı ve şantaj operasyonlarını destekleyebilecek taktiklerle uyumlu olduğunu ifade ediyor. Buradaki değerlendirme, gözlenen işlemlerin olası amacına ilişkin bir yorum niteliğinde.
İzleme açısından öne çıkan bulut işlemleri
Microsoft, ilgili faaliyetlerin tespiti için sunduğu kapsamda veri erişimi, kimlik bilgilerine erişim ve bulut yönetim işlemlerine ilişkin çeşitli uyarıları sıralıyor. Şirketin listesinde SQL sunucularından ve Azure Cosmos DB’den olağandışı hacimde veri çıkarılması, depolama kapsayıcılarından veya dosya paylaşımlarından alışılmadık miktarda veri alınması ve olağandışı konumlardan erişim gibi belirtiler yer alıyor. Bunlar Microsoft’un önerdiği tespit başlıkları; her birinin bu olayda gerçekleştiğine ilişkin ayrı bir bulgu olarak değerlendirilmemeli.
Microsoft’un tespit listesi, şüpheli proxy IP adreslerinden yapılan Azure Resource Manager işlemlerini ve anahtar kasalarındaki olağandışı işlem örüntülerini de kapsıyor. Şirket ayrıca anahtar kasalarında yüksek işlem hacmini ve alışılmadık uygulama erişimini kimlik bilgilerine erişim taktiği altında ele alıyor. Böylece araştırmanın savunma önerileri, yalnızca veri hareketlerine değil, yönetim düzlemindeki işlemlere ve sırların tutulduğu kaynaklara erişime de odaklanıyor.
Microsoft’un paylaştığı IP göstergeleri
- 45.131.66[.]106 — Microsoft tarafından App Service yoklamaları ve kötü amaçlı Azure Resource Manager istekleriyle ilişkilendiriliyor.
- 34.153.223[.]102 — Microsoft tarafından App Service yoklamalarıyla ilişkilendiriliyor.
- 64.20.53[.]230 — Microsoft tarafından App Service yoklamalarıyla ilişkilendiriliyor.
Kimlik bilgileri ve kurtarma kaynakları için öneriler
- Microsoft, ele geçirilmiş veya açığa çıkmış kimlik bilgilerinin derhal iptal edilmesini ya da yenileriyle değiştirilmesini ve geçmiş kullanımlarının araştırılmasını öneriyor.
- Microsoft’a göre kamuya açık biçimde paylaşılmış kimlik bilgileri, paylaşıldıkları içerik daha sonra düzenlense veya silinse bile ele geçirilmiş kabul edilmeli. İçeriğin kaldırılması, kimlik bilgisini geçersiz kılmıyor; düzenleme geçmişi, önbellekler, arşivler, günlükler veya başka sistemlerdeki kopyaları da ortadan kaldırmıyor.
- Microsoft, kimlik bilgileri için yaşam döngüsü yönetimi oluşturulmasını ve desteklenen ortamlarda uzun ömürlü kimlik bilgilerine bağımlılığı azaltan mekanizmaların tercih edilmesini tavsiye ediyor.
- Microsoft, fidye yazılımlarına dayanıklılık kapsamında yedekleme ve kurtarma altyapısının korunmasını öneriyor. Şirket, bu kaynaklara erişimin sınırlandırılmasını ve koruma kontrollerini değiştirme veya kaldırma girişimlerinin yakından izlenmesini özellikle vurguluyor.
Kaynaklar ve doğrulama
- Microsoft Securityprimary
