Microsoft SQL Server’in kullanıldığı saldırılar Eylül 2022’de geçen bu yılın aynı dönemine göre 56 artış gösterdi. Saldırganlar, kurumsal …
Microsoft SQL Server’in kullanıldığı saldırılar Eylül 2022’de geçen bu yılın aynı dönemine göre 56 artış gösterdi. Saldırganlar, kurumsal altyapılara erişim elde etmek için halen SQL Server’i hedef alan yaygın bir saldırı biçimini kullanıyor. Bu vakalardan birinin ayrıntıları, Kaspersky’nin yeni Yönetilen Algılama ayrıca Müdahale (Managed Detection and Response) raporunda analiz edildi.
Microsoft SQL Server, dünya genelinde şirketler ayrıca KOBİ’ler tarafınca veritabanı yönetimi için kullanılıyor. Kaspersky araştırması, Microsoft SQL Server’ın süreçlerini kullanan saldırılarda bir artış eğilimi olduğunu ortaya koydu. Eylül 2022’de saldırıya uğrayan SQL sunucularının sayısı geçen bu yılın aynı dönemine göre 56 artarak 3 bini geçti. Mevzu Bahis saldırılar Kaspersky Endpoint Security for Business ayrıca Managed Detection and Response tarafınca başarıyla tespit edildi.
Saldırıların sayısı geçtiğimiz yıl kademeli olarak artarken, Nisan 2022’den bu yana Temmuz ayrıca Ağustos aylarındaki hafif düşüş dışında 3 binin üzerinde kaldı.
Kaspersky Güvenlik Operasyonları Merkezi Başkanı Sergey Soldatov, şunları söyledi: “Microsoft SQL Server’ın popülerliğine rağmen, şirketler bu yazılımla ilişkili tehditlere karşı koruma sağlamak için yeterli önceliği vermiyor olabilir. Kötü niyetli SQL Server süreçlerini kullanan saldırılar uzun süredir bilinse de, saldırganlar tarafınca şirketlerin altyapısına erişim için kullanılmaya devam ediyor.”
Sıradışı bir vaka: PowerShell scriptleri ayrıca .PNG dosyaları
Kaspersky uzmanları, en ilginç Yönetilen Algılama ayrıca Yanıt olaylarına odaklanan yeni raporda sunucu aracısı tarafınca yürütülen bir komut zinciri olan Microsoft SQL Server iş yüklerini kullanan bir saldırıya odaklandı.
Soldatov, şu yorumda bulundu: “Mevzu Bahis vakada saldırganlar, PowerShell aracılığıyla kötü amaçlı yazılımları çalıştırmak için sunucu yapılandırmasını değiştirmeye çalıştı. Güvenliği ihlal edilmiş SQL Server, harici IP adreslerine bağlantı oluşturan kötü amaçlı PowerShell komut dosyalarını çalıştırmaya çalışıyordu. Bu PowerShell scripti, PurpleFox kötü amaçlı yazılımının davranışına çok benzeyen ‘MsiMake’ atfını kullanarak IP adresinde .png dosyaları şeklinde gizlenen kötü amaçlı yazılımı çalıştırıyordu.”
Yönetilen Algılama ayrıca Yanıt raporunun tamamını okumak için Securelist adresini ziyaret edebilirsiniz.
Kaspersky araştırmacıları, işletmelerin kendilerini hedef alan tehditlerden korunmak için aşağıdaki önlemleri almasını tavsiye ediyor: