Microsoft, araştırma sürecinde olduğunu söylüyor olası bir ihlal AzureDevOps kaynak kodu depolarının. Bilgi, nezaket bip sesi Computerbir Telegram gönderisinin hemen ardından gelir (Daha sonra Twitter’da paylaşıldı) ünlü bilgisayar korsanlığı grubu Lapsus$ tarafından – Microsoft’un dijital asistanı Cortana ve çeşitli Bing projeleri için depoların görülebildiği tek bir ekran görüntüsü. Grup, diğerlerinin yanı sıra Nvidia, Samsung, Vodafone ve Ubisoft’un yüksek profilli hack’lerinden sonra son birkaç ayda kendisi için birçok manşet yaptı.

Microsoft, bir kaynak kodu sızıntısının ürünlerinin güvenlik riskini artırmadığına zaten işaret etti. Şirketin güvenlik modeli, kötü niyetli aktörlerin, önceki sızıntılar veya mevcut sızıntı tehditleri yoluyla, ürünlerin kaynak koduna tam erişime sahip olduğunu zaten varsayıyor.

lapsus$ tarafından Telegram’a yüklenen ekran görüntüsü, güvenlik araştırmacıları tarafından hızla kaydedildi ve Twitter’da yeniden yayınlandı. Giriş yapılan hesabın baş harfleri sağ üst köşede görünür. (İmaj kredisi: Twitter üzerinden Tom Malka)

Ancak, kaynak koduna erişim, kötü niyetli kişilerin Microsoft’un ürünlerini kötüye kullanılabilir güvenlik açıkları açısından incelemesini kolaylaştırır. Bunun gibi depoların genellikle erişim belirteçleri, kimlik bilgileri, API anahtarları ve hatta kod imzalama sertifikaları içermesi sorunu da vardır. Bu veriler, yalnızca Lapsus$ grubunun kendisini hackleyerek değil, erişimi olan herkes tarafından silah olarak kullanılabildiğinden risk artar. Aslında, Nvidia’nın sürücü imzalama sertifikaları, kötü amaçlı yazılım sızıntılarını gizlemek amacıyla kötü niyetli kişiler tarafından zaten kullanılmıştır. Bu sertifikalar, siber güvenlik çözümlerine, yürütülebilir paketin güvenilir bir üçüncü tarafça geliştirildiğini ve kurcalanmadığını söyler ve birçok kötü amaçlı yazılım algılama algoritmasında atasözüne yol açar.



genel-21

Bir yanıt yazın