deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

ANSSI: Fransa'daki 600 bin kayıt sızıntısının arkasında sofistike saldırı değil, çalınan personel şifreleri var

ANSSI'nin denetimi, çalınan personel şifrelerinin, yalnızca şifreyle korunan portalların ve izleme boşluklarının, bir saldırganın yaklaşık 600 bin Fransız mükellef ve işletmeye ait verileri, ayrıca 435 bin hane için tapu kayıtlarını ele geçirmesine izin verdiğini ortaya koyuyor.

ANSSI: Fransa'daki 600 bin kayıt sızıntısının arkasında sofistike saldırı değil, çalınan personel şifreleri var

Sızıntı

Bir saldırgan, Fransa'nın vergi dairesi DGFIP'den, onlarca çalınmış personel şifresiyle oturum açarak 350 bini biraz aşkın kişiye ve 250 bin işletmeye ait verileri ele geçirdi ve hırsızlık hem kurum hem de Fransa'nın ulusal siber güvenlik kurumu ANSSI tarafından fark edilmedi. Olay, saldırganın bir çevrimiçi forumda bunu iddia ettiği 12 Ağustos'ta, ilk veri grubunun çalınmasından yaklaşık yedi hafta sonra ortaya çıktı. Bu anlatım, Başbakân Sébastien Lecornu'nun talebiyle yapılan bir ANSSI denetimine ve The Hacker News'in haberlerine dayanan, dev.to'da yayımlanan bir RedEye Threat Intelligence analizinden geliyor.

Denetimin temel sonucu, saldırının sofistike olmadığı. Bu, DGFIP'yi denetleyen bakanlığın Ağustos'ta, erişim kontrollerinin hırsızlığı saldırının sofistikasyonu nedeniyle fark edemediğini söyleyen açıklamasıyla çelişiyor. ANSSI bunun yerine zayıf oturum açma korumasına, yetersiz ağ ayrımına ve izleme boşluklarına işaret ediyor.

Ne çalındı

Verilerin çoğu, mükelleflerin impots.gouv.fr arkasındaki idareyle mesajlaşmak için kullandığı E-Contact aracından geldi. Bireyler için açığa çıkan alanlar arasında vergi kimlik numaraları, iletişim bilgileri, aile durumu, referans vergiye tabi gelir, stopaj oranları ve DGFIP ile alışveriş edilen mesaj listeleri yer alıyor; 250 kişiden daha az bir grup için mesaj içeriklerinin kendileri de kopyalanmış olabilir. Yaklaşık 250 bin işletme için veriler; şirket adlarını, SIREN tescil numaralarını, adresleri ve temel mesaj ayrıntılarını kapsıyor, 2.076'dan az firmada ise mesaj içeriği açığa çıkmış olabilir. Mükelleflerin kendi çevrimiçi hesapları ve şifreleri ele geçirilmedi.

İkinci bir yol, noterler ve kadastro mühendisleri gibi iş ortaklarına açık, şifre ve e-postayla gönderilen tek kullanımlık bir kod gerektiren APEX portalı üzerinden tapu kayıtlarına ulaştı. DGFIP, özel bir firmada çalışan bir kadastro mühendisinin bilgisayarının büyük olasılıkla ele geçirildiğini ve bunun saldırgana o kodu atlatma imkânı verdiğini tespit etti. Veriler 27 Temmuz ile 8 Ağustos arasında çalındı ve Public Sénat'ın aktardığı 4 Eylül tarihli Senato bütçe komisyonu notuna göre yaklaşık 435 bin haneyi ilgilendiriyor.

Saldırgan nasıl girdi

Üç ay boyunca toplanan onlarca DGFIP personel şifresi, büyük olasılıkla kurumun yönetmediği — en muhtemel çalışanların kişisel cihazlarındaki — infostealer kötücül yazılımıyla elde edildi. E-posta ve İK servisleri için PIGP ile DGFIP uygulamalarına erişim için ADER adlı iki portal şifreden başka hiçbir şey istemiyordu; bu da tek bir çalınmış kimlik bilgisinin erişim sağlaması anlamına geliyordu. Saldırgan, Fransız bakanlıklarını birbirine bağlayan RIE ağına ele geçirilmiş Millî Eğitim bakanlığı sistemleri üzerinden ulaştı ve zayıf ağ segmentasyonu, hassas vergi uygulamalarına o ağın onlara erişmesi için bariz bir nedeni olmayan bölümlerinden erişilebilir olmasını sağladı. Araştırmacılar ayrıca diğer devlet kurumlarına geçiş için tekrarlanan girişimlerin izlerini gördü. Kullanılan hesapların hiçbirinde özel ayrıcalık yoktu, yine de büyük hacimli verilere erişebiliyorlardı; denetim bu soruyu incelemedi.

Tespit ve müdahale boşlukları

Kurumun ele geçirilmiş bir hesaba standart yanıtı şifre sıfırlamaktı ve bu rutin defalarca tetiklendiği hâlde sızıntıyı kontrol altına almadı. 23 Haziran akşamı bir tehdik istihbaratı sağlayıcısı bir hesabı işaretledi ve SOC, Paris saatiyle 20.50'de bir kayıt açtı. Sabah 04.26'da saldırgan ADER üzerinden E-Contact'ı kazımaya başladı; 10.40'ta SOC şifreyi sıfırladı; bu PIGP uyarısını susturdu ama saldırganın ADER oturumunu açık ve kimlik doğrulanmış bıraktı. Veri sızdırma 25 Haziran saat 02.31'e kadar neredeyse 16 saat daha sürdü ve 22–25 Haziran arasında yaklaşık 11 GB'lık trafik hiçbir uyarı tetiklemeden geçti. Benzer döngüler 7 Haziran'da ve yine Temmuz'da yaşandı; 22 Temmuz'da başka bir çalınmış hesapla veri çekimi yeniden başladı ve 24 Temmuz'da bir sıfırlamayla karşılandı.

SOC ADER'ı hiç izlemiyordu ve ANSSI'ye göre toplamı bir anlamı olması gereken zayıf sinyalleri — gece oturum açmaları, VPN kullanımını, Hindistan'daki IP adreslerini ve kötücül olarak zaten işaretlenmiş diğer adresleri — kimse birleştirmedi. Kazıma sayfa başına bir istek gerektirmesine rağmen hiç kimse her hesabın kaç istek yaptığını takip etmedi. ANSSI'nin kendi izlemesi yalnızca RIE'nin internetle kesiştiği noktaları kapsıyor ve uygulama loglarına görünürlüğü yok; bu yüzden gerçek çalışan hesaplarından gelen faaliyet hiç kuşku uyandırmadı. 9 Haziran'da Millî Eğitim bakanlığı 17 güvenlik ihlali göstergesini tüm bakanlıklara dağıttı; saldırgan listelenen adreslerden birini çoktan kullanmıştı ve haftalar sonra yeniden kullandı.

Neden önemli

RedEye'ye göre DGFIP tespit edebiliyordu ama müdahale edemiyordu: Haziran ve Temmuz boyunca uyarılar en az üç kez ortaya çıktı ve her biri, hesabın hâlâ ne yaptığını belirleme çabası yerine bir şifre sıfırlamasıyla yanıtlandı. Sıfırlama, açık bir oturumu sonlandırmaz; ve kimlik bilgisi uyarıları, hesabın erişebildiği her uygulamayı kapsayan bir sızma olarak ele alınana kadar, olayın ne zaman biteceğini saldırgan seçer. Sızıntı ayrıca yalnızca şifreyle korunan bir portalın, o şifreyi taşıyan her cihazın temiz olduğunu varsaydığını ve gerçek çevrenin artık kuruluşun kontrolü dışındaki cihazları — personel dizüstü bilgisayarlarını, özel bir mühendisin makinesini, başka bir bakanlığın ağını — içerdiğini gösteriyor. Son olarak, denetim tamamlanmadan bir sızıntıyı sofistikasyona bağlamak, denetim tersini sonuçlandırdığında güvenilirlik açısından risklidir.

  • #data-breach
  • #security
  • #france
  • #credential-theft
  • #government-it

İlgili yazılar