The Gentlemen olarak bilinen bir gruba atfedilen yeni belgelenen bir fidye yazılımı saldırısı, saldırganların tek bir ele geçirilmiş cihazı tüm bir Windows ağının tam kontrolüne nasıl dönüştürdüğüne dair ayrıntılı bir bakış sunuyor. Raporlara göre, saldırganlar standart bir hesabı etki alanı yöneticisi statüsüne yükselterek ilk erişim noktasını etki alanı genelinde erişime dönüştürdü ve ardından fidye yazılımını dağıtmadan önce güvenlik araçlarını devre dışı bırakmak için bu erişimi kullandı. Bu, modern bir saldırının en tehlikeli aşamasının genellikle ilk giriş değil, ayrıcalık yükseltme olduğunun bir vaka çalışmasıdır.

Tek Bir Erişim Noktasından Etki Alanı Genelinde Kontrole

Çoğu fidye yazılımı saldırısında, ister bir kimlik avı e-postası, ister açıkta kalan bir uzak servis veya ele geçirilmiş bir yazılım parçası olsun, ilk erişim noktası nadiren nihai hedeftir. Bu sadece giriş noktasıdır. Asıl hasar daha sonra, saldırganlar daha yüksek düzeyde izinler elde etmenin yollarını arayarak ağ üzerinde yanal olarak hareket ettiğinde meydana gelir.

Bu durumda, saldırganların hedefin Windows ortamında bir etki alanı yöneticisi hesabı oluşturmayı başardıkları bildirildi. Etki alanı yöneticisi hesabı, esasen bir kuruluşun BT altyapısının ana anahtarıdır. Bu erişim düzeyine sahip herkes kullanıcı hesapları oluşturabilir veya silebilir, bağlı her makineye yazılım yükleyebilir ve kritik olarak, kendilerini tespit edip durdurması gereken güvenlik yazılımını kapatabilir.

Güvenlik araçlarını devre dışı bırakma olan bu son adım, kontrollü bir olayı tam kapsamlı bir fidye yazılımı olayından ayıran şeydir. Savunmacıların görünürlüğü kesildikten sonra, saldırganlar çok daha az dirençle serbestçe hareket edebilir, dosyaları şifreleyebilir, verileri sızdırabilir ve bağlı sistemlere yayılabilir.

Etki Alanı Yöneticisi Hesapları Neden Nihai Ödül Olmaya Devam Ediyor

Çoğu işletmenin ve daha büyük kuruluşun kullanıcı hesaplarını ve izinlerini yönetmek için güvendiği Active Directory ortamları, bir güven hiyerarşisi etrafında inşa edilmiştir. Bu hiyerarşinin en üstünde etki alanı yöneticisi grubu bulunur. Bu gruptaki tek bir hesabın bile ele geçirilmesi, saldırgana yalnızca tek bir enfekte bilgisayarın değil, tüm ağın kontrolünü fiilen verir.

Fidye yazılımı operatörlerinin ayrıcalık yükseltme tekniklerini bu kadar yoğun şekilde hedeflemesinin nedeni tam olarak budur. Saldırganlar, yüzlerce ayrı makineyi tek tek ele geçirmeye çalışmak yerine, yukarı doğru tek bir yol arar: yanlış yapılandırılmış bir izin, yetersiz korunan bir servis hesabı veya düşük ayrıcalıklı bir kullanıcının yönetici hakları kazanmasını sağlayan bir güvenlik açığı. Bu yol bulunduğunda, ağın geri kalanı genellikle hızla düşer.

Olay ayrıca modern saldırılarda tekrarlayan bir temayı da vurgulamaktadır: Saldırganların en büyük zararı vermek için egzotik kötü amaçlı yazılımlar getirmesine gerek yoktur. Yerel Windows yönetim araçları ve meşru hesap oluşturma süreçleri de aynı derecede etkili bir şekilde kötüye kullanılabilir; bu da tespiti zorlaştırır çünkü etkinlik, çok geç olana kadar rutin BT yönetimi gibi görünebilir. Bu, saldırganların yalnızca bariz kötü amaçlı yazılımlara güvenmek yerine güvenilir sistemleri ve meşru görünümlü süreçleri istismar ettiği tehdit ortamında görülen daha geniş bir kalıbı yansıtmaktadır. Benzer bir dinamik, tanıdık bir yazılıma duyulan güvenin şüpheli bir dosya veya bağlantı yerine uzlaşma vektörü haline geldiği Daemon Tools tedarik zinciri saldırısında da yaşandı.

Bu Sizin İçin Ne Anlama Geliyor

vpn.social okuyucularının çoğu kurumsal Active Directory ortamlarını yöneten sistem yöneticileri değildir, ancak altta yatan ders geniş çapta geçerlidir: Saldırganlar sürekli olarak mevcut en küçük ayrıcalık açığını arar ve bunu tam kontrole genişletir. Bu, kurumsal bir ağ içindeki bir etki alanı yöneticisi hesabı veya kişisel bir cihazda aşırı izinli bir uygulama olsun, yükseltme modeli aynıdır.

Kuruluşunuzda BT kararlarını yönetiyor veya etkiliyorsanız, bu olay gerçekte kimin yönetici haklarına sahip olduğunu ve nedenini denetlemeniz gerektiğinin bir hatırlatıcısıdır. Etki alanı yöneticisi ayrıcalıkları mümkün olduğunca az sayıda hesapla sınırlandırılmalı, yakından izlenmeli ve asla günlük görevler için kullanılmamalıdır. Tek bir yükseltilmiş hesap tarafından devre dışı bırakılabilen güvenlik araçları, saldırganların aktif olarak bulmak için eğitildiği tek bir hata noktasını temsil eder.

Günlük kullanıcılar için çıkarım daha geneldir ancak daha az önemli değildir: Kendi hesap izinlerinizin ve parolalarınızın gücü ile yazılımın ve erişim taleplerinin cihazınıza nasıl ulaştığına dair farkındalık, anlamlı bir savunma hattı olmaya devam etmektedir. Bunun gibi fidye yazılımı kampanyaları, bir güven zincirindeki en zayıf halkayı bularak başarılı olur.

Anahtar Çıkarımlar

  • Fidye yazılımı saldırıları, yalnızca ilk erişime değil, giderek artan şekilde ayrıcalık yükseltmeye odaklanmaktadır; çünkü etki alanı yöneticisi hakları kazanmak, saldırganların tüm ağ genelinde savunmaları devre dışı bırakmasına olanak tanır.
  • Kuruluşlar, kimin etki alanı yöneticisi veya diğer yükseltilmiş ayrıcalıklara sahip olduğunu düzenli olarak gözden geçirmeli ve bu hesapları yalnızca gerekli olanla sınırlandırmalıdır.
  • Tek bir ele geçirilmiş hesap tarafından kapatılabilen güvenlik araçları kritik bir güvenlik açığı oluşturur; katmanlı, kurcalamaya dayanıklı izleme esastır.
  • Bireyler ve BT ekipleri, ileriye dönük olarak güvenlik stratejilerinin çekirdek bir parçası olarak yalnızca kötü amaçlı yazılım tespitini değil, aynı zamanda ayrıcalık yükseltmeyi de ele almalıdır.

The Gentlemen gibi fidye yazılımı grupları bu teknikleri geliştirmeye devam ederken, etki alanı yöneticisi uzlaşmalarının nasıl gerçekleştiği konusunda bilgi sahibi olmak, kuruluşların bir saldırının tam kapsamlı bir ihlale dönüşmesinden önce ağlarını korumak için alabileceği en pratik adımlardan biridir.