Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft: SolarWinds Hackerları “MagicWeb” Kimlik Doğrulamasını Atladı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft: SolarWinds Hackerları “MagicWeb” Kimlik Doğrulamasını Atladı

Genel

Microsoft: SolarWinds Hackerları “MagicWeb” Kimlik Doğrulamasını Atladı

teknomers
Son güncelleme: 25 Ağustos 2022 18:04
teknomers
Paylaş
Paylaş


Contents
  • Nobelium “son derece aktif” olmaya devam ediyor
  • Kimlik Doğrulama Sertifikalarının İşlenmesi
  • Redmond uzmanları, yüksek oranda hedefli saldırılar olduğunu söylüyor
  • Kimlik ve kimlik doğrulama altyapısı nasıl korunur?

Microsoft, 2020 SolarWinds tedarik zinciri saldırısının arkasındaki hacker grubunun, kurumsal ağlarda kimlik doğrulamasını atlamak için yeni bir tekniğe sahip olduğu konusunda uyardı.

Microsoft’un “MagicWeb” olarak adlandırdığı son derece uzmanlaşmış bir yetenek olan hile, savunucular onları çıkarmaya çalışsa bile aktörlerin bir ağda sağlam bir temel oluşturmalarını sağlar.

Ancak, Microsoft’un Nobelium olarak takip ettiği grubun geçmişteki saldırılarından farklı olarak, MagicWeb’i dağıtmak için tedarik zinciri saldırılarını kullanmıyorlar, bunun yerine yönetici kimlik bilgilerini kötüye kullanıyorlar.

Nobelium “son derece aktif” olmaya devam ediyor

ABD ve İngiltere, Nobelium aktörlerinin Rus Dış İstihbarat Servisi (SVR) hackleme birimine ait olduğunu iddia ediyor. Nobelium aktörleri, SolarWinds yazılım oluşturma sistemlerinin 2020’nin sonlarında ele geçirilmesinden bu yana birkaç yüksek profilli tedarik zinciri saldırısı gerçekleştirdi. Bu saldırı, Microsoft dahil olmak üzere çeşitli ABD kurumları ve teknoloji şirketleri dahil olmak üzere 18.000 hedefi tehlikeye attı.

O zamandan beri, Microsoft ve diğer güvenlik şirketleri, Nobelium tarafından kullanılan arka kapılar gibi birkaç karmaşık araç belirledi – ve MagicWeb en sonuncusu. MagicWeb, kurumsal kimlik sistemlerini, yani Active Directory Federasyon Hizmetlerini (AD FS), yani buluttaki Azure Active Directory’nin aksine şirket içi AD sunucularını hedefler. Bu nedenle Microsoft, AD FS’nin yalıtılmasını ve buna erişimin kısıtlanmasını önerir.

Microsoft, Nobelium’un “son derece aktif” olmaya devam ettiğine dikkat çekiyor. Geçen Temmuz, Microsoft, sahip olduğunu açıkladı destek ajanlarından birinin bilgisayarında Nobelium bilgi çalan kötü amaçlı yazılım buldu, daha sonra diğer insanlara saldırı başlatmak için kullanıldı. Nobelium aktörleri ayrıca zıpkınla kimlik avı kampanyalarında ABD Uluslararası Kalkınma Ajansı USAID’i taklit ettiler.

Kimlik Doğrulama Sertifikalarının İşlenmesi

Ekim ayında Microsoft, Nobelium’un yazılım ve bulut hizmetleri satıcılarına yönelik saldırılarına dikkat çekti ve müşterilerin bilgisayar sistemlerine doğrudan erişimden yararlanmak için satıcı-müşteri güvenini bir kez daha kötüye kullandı.

Bulut hizmeti satıcılarına yönelik saldırılardan bir ay önce Microsoft, sertifikaları imzalamak ve jetonları şifrelemek ve kötü amaçlı yazılımları dağıtmak için bir içerik yönetim sisteminden bilgi toplayan bir uzlaşma sonrası arka kapı olan ‘FoggyWeb’ adlı bir Nobelium aracını ortaya çıkardı.

MagicWeb, AD FS’yi hedefleyen benzer yöntemler kullanır, ancak Microsoft, “gizli erişimi doğrudan kolaylaştırarak FoggyWeb’in toplama yeteneklerinin ötesine geçtiğini” iddia eder. »

“MagicWeb, bir AD FS sunucusu tarafından oluşturulan belirteçlerde iletilen taleplerin manipülasyonuna izin veren kötü amaçlı bir DLL’dir. Golden SAML gibi saldırılarda kullanılan sertifikaları imzalamak yerine, kimlik doğrulama için kullanılan kullanıcı kimlik doğrulama sertifikalarını manipüle eder. »

Microsoft, SAML’nin, kimlik sağlayıcılar ve hizmetler arasında güven ilişkileri kurmak ve belirteçleri imzalayıp şifresini çözmek için x509 sertifikalarını kullanan “Güvenlik Onayı İşaretleme Dili”ni ifade ettiğini açıklıyor.

Redmond uzmanları, yüksek oranda hedefli saldırılar olduğunu söylüyor

MagicWeb’i dağıtmadan önce, oyuncular yüksek ayrıcalıklı kimlik bilgilerine erişim kazandılar ve ardından yönetici haklarını elde etmek için ağ üzerinde yanlamasına hareket ettiler.

Microsoft, “Bu bir tedarik zinciri saldırısı değil” diyor. “Saldırganın AD FS sistemine yönetici erişimi vardı ve meşru bir DLL dosyasını kendi kötü amaçlı DLL’si ile değiştirerek AD FS’nin meşru ikili dosya yerine kötü amaçlı yazılımı yüklemesine neden oldu. »

Redmond şirketinin güvenlik ekipleri – Microsoft’un MSTIC, Microsoft 365 Defender Araştırma ve Microsoft Algılama ve Yanıt Ekibi (DART) – bir müşterinin sistemlerinde MagicWeb’i buldu. Şirket, MagicWeb’in “yüksek oranda hedeflenmiş” saldırılarda kullanıldığına inanıyor.

Microsoft, müşterilerin AD FS altyapısını yalıtılmış ve yalnızca ayrılmış yönetim hesapları tarafından erişilebilir durumda tutmasını veya Azure Active Directory’ye geçiş yapmasını önerir.

Microsoft, MagicWeb’in kimlik doğrulamasını atlamayı nasıl başardığına ilişkin ayrıntılı bir açıklama sağlar. Açıklama, AD FS “talep tabanlı kimlik doğrulamanın” nasıl çalıştığını anlamaya dayanmaktadır. AD FS, bir kuruluş için tek oturum açma yerine, dış tarafların (müşteriler, iş ortakları ve satıcılar) tek oturum açma ile kimlik doğrulaması yapmasına izin vermek için “talepler” (belirteçler) kullanabilir.

Microsoft, “MagicWeb, bir AD FS sunucusunun normal rollerinin dışında kötü amaçlı eylemler gerçekleştirmek için talep sürecine kendisini enjekte eder,” diye açıklıyor.

Kimlik ve kimlik doğrulama altyapısı nasıl korunur?

MagicWeb ayrıca, sertifikanın hangi uygulamalar için kullanılması gerektiğini belirten Gelişmiş Anahtar Kullanımı (EKU) değerlerini içeren SAML x509 sertifikalarını da kötüye kullanır. » EKU’lar, örneğin akıllı kart girişini desteklemek için nesne tanımlayıcı (OID) değerlerini içerir. Kuruluşlar, sertifika kullanımını kısıtlamak için özel OID’ler de oluşturabilir.

Microsoft, “MagicWeb kimlik doğrulama atlaması, belirli bir kullanıcı asıl adı için bir kimlik doğrulama isteği sırasında MagicWeb kötü amaçlı yazılımına sabit olarak kodlanmış standart olmayan, geliştirilmiş bir anahtar kullanım OID’sinin iletilmesinden kaynaklanır,” diye açıklıyor Microsoft.

“Bu sabit kodlanmış benzersiz OID değeriyle karşılaşıldığında, MagicWeb, kimlik doğrulama isteğinin tüm standart AD FS işlemlerini (çok faktörlü kimlik doğrulama kontrolleri dahil) atlamasına ve kullanıcının isteklerini doğrulamasına neden olur. MagicWeb, Golden SAML gibi saldırılarda kullanılan SAML talep imzalama sertifikalarını değil, SAML imzalarında kullanılan kullanıcı kimlik doğrulama sertifikalarını manipüle eder. »

Hedef alınabilecek kuruluşlarda çalışan savunucular, Microsoft’un blog yazısı ağların nasıl güçlendirileceği ve kimlik ve kimlik doğrulama altyapısının nasıl korunacağı konusunda tavsiyeler için.

Kaynak : ZDNet.com



genel-15

FTC, Çocukların Gizliliği Yasasını İhlal Ettiği İçin Fortnite Maker Epic Games’e 275 Milyon Dolar Para Cezası Verdi
İnternet Arşivi tekrar yayında. Ne oldu?
Acer, Plastic Bank ortaklığıyla 2,5 milyon plastik şişeye eşdeğer miktarda plastik toplama vaadiyle Apple’a çevreciliğin nasıl yapıldığını gösteriyor
Kimliğinizin çalınıp çalınmadığı nasıl kontrol edilir
The Last of Us Kasa Şifreleri: Tüm Gizli Kasaların Konumları ve Kodları (Güncel)
ETİKETLENDİ:#microsoftAtladıdoğrulamasınıHackerlarıKimlikMagicWebSolarWinds
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bir astronot, sekiz yaşındaki bir kızın ISS’yi “aramayı” başardığını söyledi. Görüşme 45 saniye sürdü
Sonraki Makale Secretlab Magnus Pro, beni gerçekten heyecanlandıran ayakta duran bir masa.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kritik DentaQuest Veri İhlali: 2.6 Milyon Hesap Bilgileri Tehlikede
Siber Güvenlik
DOGE İfşası: Elon Musk’a Açılan Davanın Şok Edici Detayları
Genel
Qualcomm Sohbeti: Snapdragon C, RTX Spark ve Yapay Zeka Geleceği
Donanım
GTA 6 Gecikmesini WWE 2K26 ile İkiye Katla
Oyun
İspanyada Yüzen yılanlar Balear Adaları’nda turistleri korkutuyor
Dünyadan Güncel Haberler
Hırsız Waymo ile San Francisco’da Yoga Kıyafetleri Çaldı ve Kaçtı
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?