Mövzunu Açan
#0
APT29, aynı zamanda Cozy Bear olarak da bilinen, Rusya merkezli bir siber casusluk grubudur. Bu grup, özellikle hedeflerine sızmak ve hassas bilgileri çalmak için çeşitli teknikler, taktikler ve prosedürler (TTP'ler) kullanmaktadır. Kerberos, birçok kurumun kimlik doğrulama için kullandığı bir protokoldür ve APT29'un sızma ve veri hırsızlığı stratejilerinin merkezinde önemli bir rol oynamaktadır.
Kerberos, istemci-sunucu ilişkisi üzerinden çalışır ve bilet tabanlı bir kimlik doğrulama sistemi kullanır. APT29, bu protokolü hedef alarak aşağıdaki TTP'leri uygulamaktadır:
APT29'un Kerberos ile ilgili bu TTP'leri, hedef sistemlerin güvenlik önlemlerini aşmak için oldukça etkilidir. Kurumların bu tür saldırılara karşı korunmak için, güçlü kimlik doğrulama yöntemleri ve sürekli izleme sistemleri geliştirmeleri gerekmektedir. Özellikle Kerberos protokolünü kullanan sistemlerde, güvenlik politikalarının gözden geçirilmesi ve güncellenmesi hayati öneme sahiptir.
Kerberos, istemci-sunucu ilişkisi üzerinden çalışır ve bilet tabanlı bir kimlik doğrulama sistemi kullanır. APT29, bu protokolü hedef alarak aşağıdaki TTP'leri uygulamaktadır:
- TICKET GRANTING TICKET (TGT) Hırsızlığı: APT29, kullanıcıların kimlik bilgilerini ele geçirerek TGT'leri hırsızlayabilir. Bu, genellikle ağda kimlik doğrulama işlemleri sırasında yapılır. Ele geçirilen TGT'ler, saldırganın ağda daha fazla yetki kazanmasını sağlar.
- Pass-the-Ticket Saldırıları: APT29, ele geçirilen biletleri kullanarak, hedef sistemlerde kimlik doğrulama gerçekleştirebilir. Bu yöntem, ağda daha fazla erişim sağlamak için sıklıkla kullanılır. Saldırgan, biletleri doğrudan kullanarak oturum açar ve sistem kaynaklarına erişim sağlar.
- Kerberoasting: Bu teknik, APT29'un hedef kullanıcıların kimlik bilgilerini sızdırmak için kullandığı bir yöntemdir. Hedef sistemlerdeki hizmet biletlerini (service tickets) talep ederek, bunları çalıp kırmaya çalışırlar. Bu, özellikle zayıf parolalara sahip hesaplar için etkilidir.
- Ticket Renewal (Bilet Yenileme): APT29, geçerli biletlerin süresinin dolmadan yenilenmesini sağlayarak, ağda daha uzun süre kalmayı hedefler. Bu, saldırganın aktif kalmasını ve tespit edilmeden veri çalmasını kolaylaştırır.
APT29'un Kerberos ile ilgili bu TTP'leri, hedef sistemlerin güvenlik önlemlerini aşmak için oldukça etkilidir. Kurumların bu tür saldırılara karşı korunmak için, güçlü kimlik doğrulama yöntemleri ve sürekli izleme sistemleri geliştirmeleri gerekmektedir. Özellikle Kerberos protokolünü kullanan sistemlerde, güvenlik politikalarının gözden geçirilmesi ve güncellenmesi hayati öneme sahiptir.