Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni “Whoami” Saldırısı AWS AWS AMI Adı Koursu Kod Yürütme
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni “Whoami” Saldırısı AWS AWS AMI Adı Koursu Kod Yürütme

GenelSiber Güvenlik

Yeni “Whoami” Saldırısı AWS AWS AMI Adı Koursu Kod Yürütme

teknomers
Son güncelleme: 14 Şubat 2025 23:40
teknomers
Paylaş
Paylaş


14 Şub 2025Ravie LakshmananGüvenlik Açığı / DevOps

Siber güvenlik araştırmacıları, Whoami adında bir Amazon Machine görüntüsü yayınlayan herkese izin veren yeni bir isim karışıklık saldırısı türü açıkladı (Ami) Amazon Web Hizmetleri (AWS) hesabında kod yürütme kazanmak için belirli bir adla.

Datadog Security Labs araştırmacısı Seth Art, “Ölçekte yürütülürse, bu saldırı binlerce hesaba erişmek için kullanılabilir.” söz konusu Hacker News ile paylaşılan bir raporda. “Savunmasız desen birçok özel ve açık kaynak kod deposunda bulunabilir.”

Saldırı, kalbinde, kötü niyetli bir kaynak yayınlamayı ve yanlış yapılandırılmış yazılımı meşru muadil yerine kullanmaya yönlendiren bir tedarik zinciri saldırısının bir alt kümesidir.

Saldırı, AWS’deki elastik hesaplama bulutu (EC2) örneklerini topluluk kataloğuna önyüklemek için kullanılan sanal bir makine görüntüsüne atıfta bulunan herkesin AMI ve geliştiricilerin “-sahiplerinden bahsetmeleri gerçeğinden yararlanabileceği gerçeğinden yararlanıyor. “Ne zaman nitelik arama EC2 aracılığıyla biri için: Açıklama API.

Farklı bir şekilde, kafa karışıklığı saldırısı, bir kurban AMI kimliğini API aracılığıyla geri aldığında, aşağıdaki üç koşulun karşılanmasını gerektirir –

  • İsim filtresinin kullanımı,
  • Sahibi, sahibi-Alias ​​veya sahip-ID parametrelerini belirtememe,
  • Eşleşen görüntülerin iade edilen listesinden en yakın zamanda oluşturulan görüntüyü getirme (“Most_recent = true”)

Bu, bir saldırganın arama kriterlerinde belirtilen desenle eşleşen bir adla kötü amaçlı bir AMI oluşturabileceği ve tehdit oyuncusu Doppelgänger Ami’yi kullanarak bir EC2 örneğinin oluşturulmasına neden olabileceği bir senaryoya yol açar.

Bu da, örneğe uzaktan kod yürütme (RCE) yetenekleri verir ve tehdit aktörlerinin çeşitli azaltma sonrası eylemleri başlatmasına izin verir.

https://www.youtube.com/watch?v=l-wexfjd-bo

Tüm bir saldırganın ihtiyaçları, geri çekilen AMI’lerini kamu topluluğu AMI kataloğuna yayınlamak ve hedefleri tarafından aranan AMI’lerle eşleşen bir isim tercih etmek için bir AWS hesabıdır.

“Bir bağımlılık karışıklığı saldırısına çok benzer, ancak ikincisinde kötü amaçlı kaynak bir yazılım bağımlılığı (bir pip paketi gibi), Whoami Name Confusion Saldırısı’nda kötü amaçlı kaynak sanal bir makine görüntüsüdür,” Dedi sanat.

Datadog, şirket tarafından izlenen kuruluşların yaklaşık% 1’inin Whoami saldırısından etkilendiğini ve savunmasız kriterleri kullanarak Python, Go, Java, Terraform, Pulumi ve Bash Shell’de yazılmış kod örneklerini bulduğunu söyledi.

16 Eylül 2024’teki sorumlu açıklamanın ardından, sorun üç gün sonra Amazon tarafından ele alındı. Yorum için ulaşıldığında AWS, Hacker News’e, tekniğin vahşi doğada istismar edildiğine dair herhangi bir kanıt bulamadığını söyledi.

Şirket, “Tüm AWS hizmetleri tasarlandığı gibi çalışıyor. Kapsamlı günlük analizine ve izlemeye dayanarak, araştırmamız bu araştırmada açıklanan tekniğin yalnızca yetkili araştırmacılar tarafından yürütüldüğünü doğruladı,” söz konusu.

“Bu teknik, Amazon Machine Image (AMI) ID’lerini EC2 üzerinden alan müşterileri etkileyebilir: Aralık 2024’te API’ları DeansMiMage API’ları etkileyebilir. Hesap çapında ayar Bu, müşterilerin AWS hesaplarında AMIS’in keşfini ve kullanımını sınırlamalarını sağlar. Müşterilerin bunu değerlendirmesini ve uygulamasını tavsiye ediyoruz Yeni Güvenlik Kontrolü. “

Geçen Kasım ayından itibaren Hashicorp Terraform, “Most_Recent = true” TerraForm-Provider-Aws’da sahip filtresi olmadan kullanıldığında kullanıcılara uyarılar vermeye başladı. Sürüm 5.77.0. Uyarı teşhisi beklenen Etkili bir sürüm 6.0.0’a yükseltilmek.



siber-2

Google, iPhone dahil tüm akıllı telefonlara “Sihirli Silgi” getiriyor
Hackerlar Gizli Msupedge Arka Kapısını Yerleştirmek İçin PHP Güvenlik Açığını Kullanıyor
Intuitive Machines ve SpaceX, IM-1 aya iniş aracını 14 Şubat’ta fırlatma planlarını doğruladı
Nintendo Direct bu hafta için onaylandı ancak Switch 2’yi görmeyi beklemeyin
Baldur’s Gate 3’ü seviyorsanız orijinal RPG klasiğinin fiyatı 5 dolardan az
ETİKETLENDİ:adıağ güvenliğiAmiAWSbilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriFidye Yazılımları Kötü Yazılımhacker haberlerihacking newsKodKoursunasıl hacklenirsaldırısısiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarveri ihlaliWhoamiyazılım güvenlik açığıYeniyürütme
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Jiohotstar’da Açgözlülük Oyunu: Abhishek Malhan, yoğun gerçeklik şovuna ev sahipliği yapıyor
Sonraki Makale ‘Köln 75’ yıldızı John Magaro, James Gandolfini’ye çok fazla borçlu

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

SteelSeries’ten Beklenen Eğlenceli South Park Oyun Aksesuarı
Oyun
Amazon güvenlik araştırması Beyaz Saray’ın Anthropic Fable yasağına neden oldu
Liste
Eski çalışan, eski işvereni hedef alan siber saldırılarla hapse girdi!
Siber Güvenlik
Yeni Brainrot Sniper Kodlarıyla Oyun Deneyimini Yenileyin
Oyun
KPMG Yapay Zeka Kullanım Raporunu Geri Çekti
Genel
Donanım tutkunları için dev, durdurulamaz ASCII video yazılımı sundu
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?