Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni Silver SAML Saldırısı Kimlik Sistemlerindeki Golden SAML Savunmalarını Aştı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni Silver SAML Saldırısı Kimlik Sistemlerindeki Golden SAML Savunmalarını Aştı

GenelSiber Güvenlik

Yeni Silver SAML Saldırısı Kimlik Sistemlerindeki Golden SAML Savunmalarını Aştı

teknomers
Son güncelleme: 29 Şubat 2024 22:11
teknomers
Paylaş
Paylaş


29 Şubat 2024Haber odasıTehdit İstihbaratı / Siber Tehdit

Siber güvenlik araştırmacıları yeni bir saldırı tekniğini ortaya çıkardılar. Gümüş SAML Golden SAML saldırılarına karşı hafifletmelerin uygulandığı durumlarda bile başarılı olabilir.

Semperis araştırmacıları Tomer Nahum ve Eric Woodruff, Silver SAML’nin “SAML’den yararlanarak Entra ID gibi bir kimlik sağlayıcıdan, Salesforce gibi kimlik doğrulama için onu kullanacak şekilde yapılandırılmış uygulamalara yönelik saldırılar başlatmasına olanak tanıdığını” söylüyor. söz konusu The Hacker News ile paylaşılan bir raporda.

Altın SAML (kısaltması) Güvenlik Onayı Biçimlendirme Dili) idi ilk belgelenen Özetle, saldırı vektörü, bir kuruluştaki hemen hemen her kimliği taklit etmek için birlikte çalışabilir kimlik doğrulama standardının kötüye kullanılmasını gerektirir.

Aynı zamanda şuna benzer: Altın Bilet saldırısı saldırganlara bir federasyondaki herhangi bir hizmete herhangi bir ayrıcalıkla yetkisiz erişim sağlama ve bu ortamda gizli bir şekilde kalıcı kalma yeteneği verir.

Güvenlik araştırmacısı Shaked Reiner, o dönemde “Altın SAML, bir federasyona, altın biletin Kerberos ortamında sunduğu avantajları (her türlü erişimden gizlice kalıcılığı sürdürmeye kadar) tanıtıyor” dedi.

Bu yöntemi kullanan gerçek dünya saldırıları nadirdir. Birinci kayıtlı kullanım olmak anlaşmak ile ilgili SolarRüzgarlar altyapı Güvenliği ihlal edilmiş SAML belirteci imzalama sertifikalarını kullanarak SAML belirteçlerini taklit ederek yönetim erişimi elde etmek.

Microsoft’un Eylül 2023’te yaptığı açıklamaya göre Golden SAML, Peach Sandstorm kod adlı İranlı bir tehdit aktörü tarafından Mart 2023’te isimsiz bir hedefin herhangi bir şifre gerektirmeden bulut kaynaklarına erişim sağlamak amacıyla yapılan bir saldırıda silah haline getirildi.

Gümüş SAML Saldırısı

En son yaklaşım, Microsoft Entra ID (eski adıyla Azure Active Directory) gibi bir kimlik sağlayıcıyla (IdP) çalışan ve Active Directory Federasyon Hizmetlerine erişim gerektirmeyen Golden SAML’nin bir versiyonudur (AD FS). Kuruluşlara yönelik orta şiddette bir tehdit olarak değerlendirildi.

Araştırmacılar, “Microsoft, Entra ID kapsamında SAML yanıt imzalama için kendinden imzalı bir sertifika sağlıyor” dedi. “Alternatif olarak kuruluşlar, Okta’nınkiler gibi harici olarak oluşturulan bir sertifikayı kullanmayı seçebilirler. Ancak bu seçenek bir güvenlik riski doğurur.”

“Harici olarak oluşturulan bir sertifikanın özel anahtarını elde eden herhangi bir saldırgan, istediği herhangi bir SAML yanıtını taklit edebilir ve bu yanıtı Entra ID’nin tuttuğu özel anahtarla imzalayabilir. Bu tür sahte SAML yanıtıyla, saldırgan daha sonra uygulamaya erişebilir — herhangi bir kullanıcı olarak.”

2 Ocak 2024’te Microsoft’a yapılan sorumlu açıklamanın ardından şirket, sorunun acil servis çıtasını karşılamadığını ancak müşterileri korumak için gerektiği şekilde uygun önlemleri alacağını belirtti.

Silver SAML’nin yaygın olarak kötüye kullanıldığına dair bir kanıt olmasa da kuruluşların, SAML imzalama amacıyla yalnızca Entra ID otomatik imzalı sertifikaları kullanması gerekir. Semperis ayrıca şu adla anılan bir kavram kanıtını (PoC) kullanıma sundu: GümüşSAMLForger özel SAML yanıtları oluşturmak için.

Araştırmacılar, “Kuruluşlar, ApplicationManagement altında PreferredTokenSigningKeyThumbprint’te yapılan değişiklikler için Entra ID denetim günlüklerini izleyebilir” dedi.

“Bu olayları, hizmet sorumlusuyla ilgili hizmet sorumlusu kimlik bilgisi olaylarını eklemeyle ilişkilendirmeniz gerekecektir. Süresi dolmuş sertifikaların rotasyonu yaygın bir süreçtir, dolayısıyla denetim olaylarının meşru olup olmadığını belirlemeniz gerekecektir. Belgelemek için değişiklik kontrol süreçlerini uygulamak rotasyon, rotasyon olayları sırasında karışıklığın en aza indirilmesine yardımcı olabilir.”



siber-2

19 Temmuz için Overwatch 2 Güncellemesi 3.57 Yayınlandı
Samsung, DRAM Sektöründeki “Geri Dönüş” Ortasında DDR5 Üretimini Artırmayı Planlıyor
Windows 11 güvenlik güncellemesi sizi kendi PC’nizden kilitleyebilir
Komik derecede düşük çözünürlüklü sızdırılan görüntüler, yalnızca beyaz dijital Xbox Series X’in yakında gelebileceğini gösteriyor
Yumurtaları buzdolabında saklamalı mısınız? Cevap sizi şaşırtabilir
ETİKETLENDİ:ağ güvenliğiAştıbilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımGoldenhack haberlerihacker haberleriKimlikNasıl heklenirsaldırısıSAMLsavunmalarınısiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSilverSistemlerindekiveri ihlaliyazılım güvenlik açığıYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Google, Gemini genAI aracının taraflı olmayacağını garanti edemez
Sonraki Makale TÜBİTAK ARDEB ve TEYDEB Doktora Öğrencileri ile Doktora Sonrası Araştırmacıların Bursiyerlik Durumlarındaki Değişik Konusunda Bilgilendirme

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Apple’ın Yeni Siri’si Yeniden Aramızda
Liste
2026’nın En İyi 2 Bluetooth Takip Cihazı ve Öne Çıkanlar
Genel
G.Skill, AMD EXPO ULL ile performans artışını nasıl sağlıyor?
Donanım
Yaz aylarında oyun dünyasının merkezi PC olmaya devam ediyor
Oyun
Dijital Sirk Büyüleyici: YouTube Fenomeni Sinemaya Geliyor
Liste
Tifa Street Fighter 6’nın Dördüncü Sezonuna Katılıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?