Siber güvenlik araştırmacıları, bilinmeyen bir tehdit aktörünün Active Directory (AD) numaralandırması için titreşim kodlu bir PowerShell komut dosyasından yararlandığı bir saldırıyı işaretledi.

Huntress araştırmacıları Jevon Ang ve Dray Agha, "Komut dosyası, bir dizin oluşturup bir dizi dosyayı dışarı aktarmadan ve son olarak numaralandırma girişiminin başarısını ölçmek için AD_Report.html'yi oluşturmadan önce Etki Alanı Denetleyicisini (DC) aradı ve kullanıcıları, bilgisayarları ve etki alanlarını eşledi."said.

Saldırı zinciri, tehdit aktörünün, önceden güvenliği ihlal edilmiş bir dizi kimlik bilgisi ile etki alanına katılmış bir Windows Sunucusuna Uzak Masaüstü Protokolü (RDP) erişimi kurmasını ve ardından araçları "C:\ProgramData\" klasörüne yerleştirmesini içeriyordu. Olay 2026 yılı Haziran ayının başlarında meydana geldi.

Buna, Active Directory ortamını haritalamak için yapay zeka (AI) tarafından oluşturulan bir veri de dahildi. Değerlendirme, istem yineleme başlığı, yer tutucu dizeler, bir Etki Alanı Denetleyicisi bulmak için birden fazla yöntem içeren aşırı mühendislik ürünü kod ve camgöbeği, yeşil, kırmızı ve sarı kullanılarak güzelleştirilmiş konsol çıktısı gibi çeşitli işaretlere dayanmaktadır.

Huntress, keşif ve keşif sağlamak için "beş adımlı basamaklı bir geri dönüş mekanizması" kullanan, ısmarlama PowerShell komut dosyasını "son derece agresif" ve "gürültülü" olarak tanımladı. "%100 Çalışan AD Bilgi Toplama Komut Dosyası - TAMAMEN SABİT" başlığı, geniş bir dil modeli (LLM) ile ileri geri gidişi akla getiriyor.

Birincil Etki Alanı Denetleyicisi belirlendikten sonra, AD kullanıcılarını, bilgisayarları, grupları, kuruluş birimlerini (OU'lar) ve güvenleri sistematik olarak toplamak ve ayrıntıları bir hazırlama dizininde depolamak için bir veri toplama rutini başlatır.

Yaklaşık 30 dakika sonra saldırgan bir silahı konuşlandırmak için harekete geçti.s5cmdtoplu dosya işlemleri için kullanılan meşru bir araçtır veSharpSharesKullanıcı tarafından erişilebilen veri havuzlarını aramak için C# tabanlı bir ağ paylaşımları numaralandırma yardımcı programıdır.

Son aşamada, veriler CSV dosyalarına aktarılır, arşivlenir ve uzak bir sunucuya aktarılır; ancak bu, veri hırsızlığını Active Directory Envanter Raporu biçiminde özetleyen bir HTML dosyası oluşturulmadan önce gerçekleşmez.

Araştırmacılar, "Bu muhtemelen saldırganın kasıtlı olarak senaryoya yazılmasından ziyade LLM'den gelen 'yararlı' bir enjeksiyondur" diye açıkladı.

Bu gelişme, teknoloji daha önce görülmemiş şekillerde kötüye kullanılmasa bile, tehdit aktörlerinin cephaneliklerini yapay zeka modellerinin yardımıyla oluşturulan titreşim kodlu kötü amaçlı yazılımlarla genişlettiklerinin bir başka işareti. Değişen şey, siber suçlara giriş engelini azaltarak daha az vasıflı aktörlerin minimum çabayla son derece yetenekli, kaçamak araçlar bulmasına olanak sağlamasıdır.

Huntress, "Altta yatan saldırı zinciri hala yıllardır gördüğümüz denenmiş ve test edilmiş parçala ve yakala oyun kitabına benziyor" dedi. "Bu temel metodoloji tutarlı kaldı, ancak şimdi yapay zeka tarafından seçici olarak güçlendiriliyor. Bu hibrit yaklaşım, saldırganlığa ve hıza gizliliğe öncelik vererek, tehdit aktörlerinin son derece zarar verici kampanyaları her zamankinden daha hızlı yürütmesine olanak tanıyor."

Güç Çarpanı Olarak Yapay Zeka

Geçen hafta yayınlanan bir raporda Sygnia, yapay zeka destekli saldırganların mutlaka yeni kötü amaçlı yazılımlara veya sıfır günlere ihtiyaç duymadığını, ancak gerçek değişimin siber saldırıların, savunucuların onları kontrol altına alabileceğinden daha hızlı ve daha büyük bir hızda ve ölçekte düzenlenebilmesi gerçeğinde yattığını ortaya çıkardı.

Olay müdahale şirketi, büyük bir Amazon Web Hizmetleri (AWS) tabanlı ortama karşı yaklaşık 72 saatlik bir süre içinde ilk erişimden geniş kapsamlı tehlikeye ilerleyen yapay zeka destekli bir bulut saldırısı gözlemlediğini söyledi. Saldırganın mağdurun bulut altyapısına erişimi gasp için bir koz olarak kullanması ile faaliyetin nihai amacının finansal motivasyona sahip olduğu değerlendiriliyor.

"Tehdit aktörü, keşif, sır toplama, kalıcılık ve etki faaliyetlerini yeniden başlatmak için yeni edinilen kimlik bilgilerinden defalarca yararlandı."said. "Saldırı, yeni kötü amaçlı yazılımlar veya sıfır günler yerine tanıdık bulut tekniklerine dayanıyordu."

"Tehdit aktörü tek bir yanlış yapılandırmadan yararlanmıyordu; uygulama hizmetleri, AWS kaynakları, kaynak kontrol depoları, CI/CD iş akışları, çalışma zamanı bileşenleri ve veri depoları genelindeki zayıflıkları zincirliyor, bir yandan da kimlik bilgileri keşfi, gizli bilgileri toplama, bulut numaralandırma, dağıtım hattının kötüye kullanılması, çalışma zamanı değişikliği, veritabanı erişimi ve operasyonel kesintileri hızla gerçekleştiriyordu."

Sygnia'ya göre saldırgan, internete yönelik bir uygulamadaki eksiklikler yoluyla AWS hesaplarından birinin erişim anahtarını ele geçirerek güvenliği ihlal edilen ana bilgisayarlarda kalıcılık sağlamak için defalarca girişimde bulundu. Her yeni erişimi, yenilenen numaralandırma, ek gizli toplama, erişim anahtarları ve IAM kullanıcıları oluşturma yoluyla kalıcılık girişimleri ve veri sızdırma izledi. Aynı zamanda, saldırgan tarafından oluşturulan birçok eser, bir sızma testi veya kırmızı ekip çalışması olarak maskelendi.

Saldırgan, kurbanlar üzerinde daha fazla baskı oluşturmak için bir dizi eylem gerçekleştirdi -

  • S3 klasörlerine erişimi reddetmek
  • ECS hizmetlerini veya kapsayıcılarını maksimum sıfır kapasiteyle sınırlamak
  • Ağ erişimini engellemek için ACL kuralları oluşturmak
  • SQS kuyruklarını temizlemek

"Önemli olan, gözlemlenen her eylemin uzun süredir yerleşik düşman davranışlarıyla eşleştirilmesi nedeniyle yapay zekanın yeni saldırı teknikleri sunması değil, ancak Bu teknikleri karmaşık bir ortamda işlevsel hale getirmek için zaman ve çaba gerekiyor" diye belirtti Sygnia.

"Tehdit aktörü yeni elde edilen erişimi sürekli olarak özel eyleme dönüştürdü. Her yeni erişim anahtarı için aktörün ilgili izinleri, erişilebilir kaynakları ve en değerli sonraki adımları hızlı bir şekilde belirlediği görüldü."

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.