Şirketler yine vurgun yemiş.
Microsoft, Kurumsal Müşterileri Hedef Alan ACR Stealer Saldırılarında Artış Görüldüğünü Açıkladı
microsoft, kurumsal müşterileri hedef alan acr stealer saldırılarında artış olduğunu belirtti. zararlı yazılım, parolaları ve hassas belgeleri çalmak için yeni yöntemler kullanıyor.
microsoft, son haftalarda kurumsal müşterileri hedef alan acr stealer saldırılarında belirgin artış tespit ettiğini duyurdu. şirketin yayınladığı güvenlik analizine göre zararlı yazılım; tarayıcılarda kayıtlı parolaları, kimlik doğrulama belirteçlerini, oturum bilgilerini ve hassas kurumsal belgeleri ele geçirmek için yeni saldırı zincirleri kullanıyor. microsoft, özellikle clickfix yöntemiyle başlayan kampanyaların çok sayıda kurumsal ağı hedef aldığını belirterek bt ….
Microsoft, son haftalarda kurumsal müşterileri hedef alan ACR Stealer saldırılarında belirgin artış tespit ettiğini duyurdu. Şirketin yayınladığı güvenlik analizine göre zararlı yazılım; tarayıcılarda kayıtlı parolaları, kimlik doğrulama belirteçlerini, oturum bilgilerini ve hassas kurumsal belgeleri ele geçirmek için yeni saldırı zincirleri kullanıyor. Microsoft, özellikle ClickFix yöntemiyle başlayan kampanyaların çok sayıda kurumsal ağı hedef aldığını belirterek BT ekiplerini ek önlem almaları konusunda uyardı.
ClickFix Yöntemiyle Başlayan Saldırılar Hassas Verileri Hedefliyor
Microsoft Defender Experts ekibinin analizine göre saldırganlar, Nisan ayının sonundan Haziran ortasına kadar WebDAV sunucuları, MSHTA aracı ile ClickFix sosyal mühendislik tekniğini birlikte kullandı. İlk senaryoda kullanıcı, sahte bir doğrulama veya hata düzeltme ekranına yönlendirilirken çalıştırdığı komut uzaktaki WebDAV paylaşımından kötü amaçlı bir DLL dosyasını indiriyor. Saldırganlar, ağ trafiği içinde dikkat çekmemek amacıyla GUID tabanlı klasör yapıları ile meşru hizmetleri çağrıştıran dosya adlarından yararlanıyor.
Sistemle bağlantı kurulduktan sonra yoğun şekilde gizlenmiş PowerShell betikleri çalıştırılıyor. Zararlı yazılım daha sonra Python tabanlı bir yükleyici kuruyor, yazılım güncellemesi görünümünde zamanlanmış görev oluşturuyor, PowerShell geçmişini temizliyor ve nihai yükü sistem süreçlerinden birine enjekte ederek bellek üzerinde çalıştırıyor. Bazı varyantlar ise “EtherHiding” olarak bilinen teknikten yararlanarak komuta kontrol (C2) adreslerini blok zinciri hizmetleri üzerinden alıyor. ClickFix saldırısı kullanan kampanyalarda amaç, güvenlik yazılımlarının tespitini zorlaştırırken zararlı kodun mümkün olduğunca uzun süre sistemde kalmasını sağlamak oluyor.
İkinci saldırı zincirinde ise MSHTA aracı devreye giriyor. Saldırganın sunucusundan indirilen kötü amaçlı içerik, gizlenmiş PowerShell kodunu çalıştırdıktan sonra steganografi tekniğiyle JPEG görüntüsüne saklanan şifrelenmiş yükü bellekte açıyor. Bu yöntem sayesinde zararlı dosya diske yazılmadan çalıştırılabildiği için geleneksel güvenlik çözümlerinin tespit etmesi daha zor hâle geliyor.
Microsoft’un incelemesine göre ACR Stealer; Google Chrome ile Microsoft Edge başta olmak üzere Chromium tabanlı tarayıcılardaki kayıtlı parolaları, çerezleri, oturum verilerini ve kimlik doğrulama belirteçlerini hedef alıyor. Zararlı yazılım ayrıca Windows Data Protection API (DPAPI) kullanılarak korunan bilgileri çözmeye çalışıyor, PDF dosyalarını ile Microsoft 365 belgelerini tarıyor, Masaüstü ile İndirilenler klasörlerini inceliyor ve OneDrive ile SharePoint dizinlerinde senkronize edilen kurumsal dosyaları topluyor. Elde edilen tüm bilgiler sıkıştırıldıktan sonra saldırganın altyapısına aktarılmak üzere hazırlanıyor. Bilgi hırsızı zararlı yazılım ailesinin yalnızca bu iki yöntemle sınırlı olmadığı, farklı dağıtım tekniklerinin de aktif olarak kullanıldığı değerlendiriliyor.
Microsoft, kuruluşların bu tür tehditlere karşı web tabanlı dağıtım zincirlerini sınırlandırmasını, düşük itibara sahip alan adlarını engellemesini ve PowerShell, Python, mshta.exe ile rundll32.exe gibi araçların uzaktaki kaynaklardan çalıştırılmasını uygulama kontrol politikalarıyla kısıtlamasını öneriyor. Şirket ayrıca kullanıcılara, hata düzeltme veya doğrulama bahanesiyle sunulan komutları kopyalayıp çalıştırmamaları gerektiğini hatırlatıyor. ACR Stealer saldırıları karşısında en etkili savunmanın güncel güvenlik politikaları, kullanıcı farkındalığı ve davranış tabanlı tehdit algılama sistemlerinin birlikte kullanılması olduğu vurgulanıyor.