Kategori: Siber-Fiziksel Güvenlik

Ağ bağlantılı fiziksel güvenlik sistemleri, cihaz riski ve birleşik tehdit yanıtı.

  • Yerel Bir Yapay Zeka Modeli, Laboratuvar Testinde İki EDR Ürününden Kaçmak İçin Kimlik Bilgisi Dökücüsünü Yeniden Düzenledi

    Yerel Bir Yapay Zeka Modeli, Laboratuvar Testinde İki EDR Ürününden Kaçmak İçin Kimlik Bilgisi Dökücüsünü Yeniden Düzenledi

    Bir güvenlik araştırmacısı, sansürsüz yerel bir yapay zeka modelinin, test laboratuvarında bulunan iki uç nokta tespit ve müdahale (EDR) ürününden herhangi bir uyarı almadan çalışana kadar bir Windows kimlik bilgisi dökücü programını değiştirdiğini bildiriyor. Deney evrensel bir EDR atlatma yöntemini kanıtlamıyor, ancak hizmet tarafı güvenlik önlemleri bulunmayan yerel modellerin yinelemeli saldırı geliştirmesini nasıl hızlandırabileceğini gösteriyor.

    Model birkaç gözlemlenebilir davranışı değiştirdi

    Test, LSASS sürecini klonlamak ve şifrelenmiş bir bellek dökümü oluşturmak üzere tasarlanmış bir araçla başladı. İlk sürümler tespit edildi. Gizlilik talep eden komutların ardından yerel model, süreç başlatma davranışını değiştirdi, erişim haklarını azalttı, zamanlama varyasyonu ekledi, çıktı yollarını değiştirdi ve gömülü dizeleri kaldırdı. Araştırmacı, gözden geçirilmiş sürümün ardından test edilen iki üründe de tespit edilmeden tamamlandığını bildiriyor.

    Sonuç, tek bir laboratuvar kurulumu, tek bir görev ve adı açıklanmayan iki EDR platformuyla sınırlıdır. Bu durum, yapay zekanın her uç nokta ürününü atlatabileceği şeklinde bir iddiaya genelleştirilmemelidir.

    Savunma ekiplerinin davranış düzeyinde doğrulamaya ihtiyacı var

    Güvenlik ekipleri, yalnızca statik imzalara güvenmek yerine kontrolleri kimlik bilgisi erişim davranışlarına karşı test etmelidir. Yararlı katmanlar arasında LSASS koruması, kimlik bilgisi izolasyonu, ayrıcalık azaltma, süreç erişim telemetrisi ve uç nokta ile kimlik sistemleri arasında korelasyon bulunur. Kuruluşların yerel yapay zeka araçlarına izin verdiği durumlarda model yönetişimi de önem taşır. SectechMedia bu riskleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • Lunex Stealer, Güvenlik Araçlarını Kör Etmek İçin Savunmasız AMD Sürücüsünü Kullanıyor

    Lunex Stealer, Güvenlik Araçlarını Kör Etmek İçin Savunmasız AMD Sürücüsünü Kullanıyor

    Araştırmacılar, Lunex Stealer’ın tarayıcı ve kripto para verilerini toplamadan önce yasal olarak imzalanmış ancak savunmasız bir AMD çekirdek sürücüsünü kötüye kullandığı çok aşamalı bir Windows kötü amaçlı yazılım zincirini belgeledi. Bu teknik, saldırganların bilinen bir açığı çekirdek düzeyinde yetenekler sağlayan güvenilir bir sürücüyü yüklediği “kendi savunmasız sürücünü getir” (BYOVD) yönteminin bir örneğidir.

    Sürücü, izlemeyi zayıflatmak için kullanılıyor

    Zincir, sahte bir doğrulama sayfası ve kötü amaçlı bir yükleyici ile başlıyor. Yükleyicisi, güvenlik ürünleri tarafından kullanılan geri çağırmalara (callback) müdahale etmek için CVE-2023-20598 ile ilişkili savunmasız PDFWKRNL.sys sürücüsünü kullanıyor. Bu ürünler çalışmaya devam edebilirken, sonraki etkinliklere ilişkin görünürlüklerini kaybedebiliyor. Nihai stealer, çeşitli Chromium tabanlı tarayıcılardan kimlik bilgilerini, oturum çerezlerini ve cüzdan bilgilerini hedef alıyor ve kalıcılık ile uzaktan dosya işlemleri için yerel mesajlaşma (native-messaging) bileşeni ekleyebiliyor.

    AMD, sürücü güvenlik açığına ilişkin orijinal bültenini 2023 yılında yayımlamıştı. Mevcut kampanya, eski imzalı sürücü açıklarının daha yeni kötü amaçlı yazılım dağıtım ve kalıcılık teknikleriyle nasıl birleştirilebileceğini gösterdiği için önem taşıyor.

    Sürücü kontrolleri operasyonel test gerektiriyor

    Savunma ekipleri, savunmasız sürücülerin envanterini çıkarmalı, satıcı güncellemelerini uygulamalı, sürücü yükleme telemetrisini incelemeli ve Microsoft’un savunmasız sürücü engelleme listesinin kendi gerçek Windows yapılandırmalarında etkin olup olmadığını test etmelidir. Tarayıcı kimlik bilgisi hırsızlığı, kimlik avına dayanıklı kimlik doğrulamanın ve hızlı oturum iptalinin değerini de artırıyor. SectechMedia, ilgili gelişmeleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar