Graves
- 9 Eki 2024
- 10,488 Mesaj
- TIM Görevleri
- 2
Aktiflik
Seviye
Deneyim
Kimlik Bilgisi Doldurma Saldırıları, Bilgi Hırsızı Enfeksiyonları ve Veri İhlalleri: 2024'teki Etkileri
Kimlik bilgisi doldurma saldırıları, bilgi hırsızı enfeksiyonları ve veri ihlallerinin kısır döngüsü tarafından körüklenerek 2024'te büyük bir etki yarattı. Ancak, saldırganlar tarafından sıklıkla gerçekleştirilenler de dahil olmak üzere, yaygın web görevlerinin düşük maliyetli, düşük çaba gerektiren otomasyonunu sağlayan yeni bir tür AI aracı olan Bilgisayar Kullanan Aracılar ile işler daha da kötüye gidebilir.
Çalınan Kimlik Bilgileri: Siber Suçluların 2024'te Tercih Ettiği Silah
Çalınan kimlik bilgileri 2023/24'te 1 numaralı saldırgan eylemiydi ve web uygulaması saldırılarının %80'inin ihlal vektörüydü. Milyarlarca sızdırılmış kimlik bilgisinin çevrimiçi dolaşımda olduğu ve saldırganların suç forumlarında en son düşenleri 10$ gibi düşük bir fiyata alabildiği gerçeğini düşündüğünüzde bu şaşırtıcı değil.Çalınan kimlik bilgileri için suç pazarı, 2024'teki yüksek profilli ihlallerin duyurulmasından yararlanıyor. Bunlar arasında, veri ihlali dökümlerinde bulunan kimlik bilgileri ve bilgi hırsızları ile toplu kimlik avı kampanyalarından elde edilen ele geçirilmiş kimlik bilgisi akışlarını kullanan Snowflake müşterilerine yönelik saldırılar yer alıyor. Bu saldırılar sonucunda 165 müşteri kiracısının ve yüz milyonlarca ihlal edilen kaydın ele geçirilmesiyle sonuçlanıyor.
Ancak 2024, kimlik tabanlı saldırıların etkisi açısından benzeri görülmemiş bir yıl olmasına rağmen, saldırganların farkına varması gereken çok fazla karşılanmamış potansiyel var.
Kimlik Bilgisi Saldırı Otomasyonu — SaaS'a Geçişle Neler Değişti?
Kaba kuvvet ve kimlik bilgisi doldurma yeni bir şey değil ve onlarca yıldır siber saldırgan araç setinin temel bir bileşeni olmuştur. Ancak kimlik bilgilerini sistemler arasında otomatik olarak püskürtmek eskisi kadar kolay değildir.Artık tek tip çözümler yok.
Uygulamaların ve verilerin bir altyapı çevresinde tutulduğu tek bir merkezi ağ yerine, işletme BT'si artık kuruluş başına binlerce kimlik oluşturan yüzlerce web tabanlı uygulama ve platformdan oluşuyor.
Bu, kimliklerin artık merkezi olmayan ve yalnızca Active Directory gibi kimlik sistemlerinde saklanmak ve ortak protokoller ve mekanizmalar kullanılarak uygulanmak yerine internetin her yerine dağıtıldığı anlamına geliyor.
HTTP(S) standart olsa da, modern web uygulamaları karmaşıktır ve her seferinde farklı olan grafiksel olarak yönlendirilen bir arayüzle oldukça özelleştirilmiştir. Ve daha da kötüsü, modern web uygulamaları özellikle CAPTCHA gibi bot korumaları aracılığıyla kötü amaçlı otomasyonu önlemek için tasarlanmıştır.
Dolayısıyla, standart protokollerle karşılaşmak ve herhangi bir organizasyon/ortamda kullanılacak tek bir araç seti yazmak yerine (örneğin bir kez DNS tarayıcısı yazmak, tüm internet için Nmap gibi tek bir port tarayıcısı kullanmak, parola püskürtücünüz için hizmet başına tek bir betik yazmak (örneğin FTP, SSH, Telnet, vb.)) hedeflemek istediğiniz her uygulama için özel araç geliştirmeniz gerekir.
Samanlıkta İğneyi Bulmak
Saldırganların saldırı kapsamına dahil edebilecekleri daha fazla ortam olmasının yanı sıra, çalışabilecekleri daha fazla kimlik bilgisi de var.Genel internette, yalnızca özel kanallarda/akışlarda bulunanlar hariç, yaklaşık 15 milyar tehlikeye atılmış kimlik bilgisi bulunmaktadır. Bu liste her zaman büyüyor — tıpkı 244 milyon daha önce hiç görülmemiş parola ve 493 milyon benzersiz web sitesi ve e-posta adresi çiftinin sadece geçen ay bilgi hırsızı kayıtlarından Have I Been Pwned'a eklenmesi gibi.
Bu korkutucu geliyor, ancak saldırganların bu verileri kullanması zordur. Bu kimlik bilgilerinin büyük çoğunluğu eski ve geçersizdir. Push Security araştırmacıları tarafından yakın zamanda yapılan bir TI veri incelemesi, çok sayıda satıcıdan gelen tehdit istihbaratı akışlarında bulunan çalınan kimlik bilgilerinin %1'den azının eyleme dönüştürülebilir olduğunu buldu; başka bir deyişle, tehlikeye atılan kimlik bilgilerinin %99'u yanlış pozitifti.
Ancak bunların hepsi işe yaramaz değil; Snowflake saldırıları da bunu gösterdi; bu saldırılar 2020'ye kadar uzanan kimlik bilgilerini başarıyla kullandı. Yani saldırganlar tarafından keşfedilmeyi bekleyen hazineler olduğu açık.
Saldırganlar Önceliklendirme Yapmak Zorunda Kalıyor
Uygulamaların ve kimliklerin dağıtılmış yapısı ve tehlikeye atılmış kimlik bilgisi verilerinin düşük güvenilirliği, saldırganların yüzlerce iş uygulamasının yer aldığı hedef açısından zengin bir ortama rağmen önceliklendirme yapmak zorunda kalması anlamına geliyor.Her bir uygulama için özel python betikleri yazmak ve çalıştırmak (internette 40 binden fazla SaaS uygulaması var) gerçekçi değildir. İlk 100 veya 1000'i yapsanız bile bu önemli bir görev olur ve sürekli bakım gerektirirken, toplam fırsatın yüzeyini zar zor çizer.
Kaçırılmış Bir Fırsat mı?
Belirlediğimiz gibi, kimlik bilgisi doldurma saldırılarına ilişkin durum bu sınırlamalara rağmen zaten oldukça kötü. Ancak işler önemli ölçüde daha kötü olabilir.Parolanın yeniden kullanılması, tek bir ele geçirilmiş hesabın birçok hesaba dönüşebileceği anlamına gelir.
Saldırganlar saldırılarının ölçeğini daha geniş sayıda uygulamayı hedefleyecek şekilde artırabilselerdi (yüksek değerli uygulamalardan oluşan kısa bir listeye odaklanmak yerine) çok yaygın parola yeniden kullanımından faydalanabilirlerdi.
Bilgisayar Kullanan Aracılarla Kimlik Bilgisi Saldırılarının Ölçeklendirilmesi
Şimdiye kadar, yapay zekanın kimlik saldırıları üzerindeki etkisi, kimlik avı e-postaları oluşturma, yapay zeka destekli kötü amaçlı yazılım geliştirme ve sosyal medya botları için LLM'lerin kullanımıyla sınırlıydı. Ancak yeni bir tür "Bilgisayar Kullanan Aracı" olan OpenAI Operator'ın piyasaya sürülmesiyle bu durum değişebilir.Operatör, özel bir veri kümesi üzerinde eğitilmiş ve kendi sanal alan tarayıcısında uygulanmıştır; bu da onun bir insan gibi genel web görevlerini gerçekleştirebileceği, yani sayfaları bir insan gibi görebileceği ve etkileşimde bulunabileceği anlamına gelir.
CUA teknolojisi için henüz erken günler, ancak bu özel AI destekli otomasyon biçimiyle zaten ciddi bir güvenlik zorluğunun daha da kötüleştirilebileceğine dair açık bir işaret var. Saldırganlar tehlikeye atılmış kimlik bilgilerini büyük ölçekte kullanabilecekleri, çok sayıda savunmasız ve yanlış yapılandırılmış kimlikten yararlanabilecekleri ve bunları çok daha kolay bir şekilde sistemsel ihlallere dönüştürebilecekleri anlamına gelir.





