Infostealer Sonrası Parola Değişikliği Neden Yetmeyebilir?

Infostealer Sonrası Parola Değişikliği Neden Yetmeyebilir?

Parola değişikliği çalınmış bir oturumu her zaman sonlandırmaz. Infostealer şüphesinde cihaz, token, uygulama oturumu ve kalıcı erişim yollarının nasıl birlikte ele alındığını okuyun.

Parola değiştirildiği halde bir web uygulamasındaki oturum açık kalabilir. Infostealer zararlısı yeteneklerine bağlı olarak kayıtlı parolaların yanı sıra oturum çerezlerini, kimlik doğrulama token'larını, API anahtarlarını veya başka yerel verileri de ele geçirebilir. Bu bilgiler cihazdan çıkarılmışsa zararlı yazılımı kaldırmak onları kendiliğinden geçersiz kılmaz.

Parola kimlik doğrulama sırasında kullanılmaktadır. Access token ise bir uygulamanın belirli kaynaklara erişmesini sağlarken refresh token protokol izin verdiğinde yeni bir access token almak için kullanılır. Uygulama oturumu da çoğu zaman başarılı girişten sonra verilen ayrı bir çerez veya token ile devam eder. Aynı hesaba ait olsalar bile bu erişim araçlarının ömrü ve onları geçersiz kılan kontrol aynı değildir.

Parola Değişikliğinden Sonra Hangi Erişimler Sürebilir?

Parola değişikliği eski parolayı geçersiz hale getirir. Parola değişikliğinden sonra geçerli her token veya uygulama oturumu genellikle otomatik olarak sonlandırılmaz. Microsoft'un Entra için acil erişim rehberine göre ise parola değişikliği sonrası hesabın yeni girişlere kapatılması ve refresh token'ların geçersiz kılınması yeni Entra token'ları alınması engellenebilir. Buna karşılık mevcut access token, varsayılan olarak bir saat olan süresi dolana kadar çalışabilir. Continuous Access Evaluation desteklenen bazı Microsoft 365 senaryolarında bu aralık kısaltılabilir. Ancak bu bütün token'lar için anlık geçersiz kılma garantisi vermemektedir.

Uygulamaların verdiği oturum çerezleri ayrıca ele alınmalıdır. Entra, bir uygulamanın kendi ürettiği oturum token'ını doğrudan geçersiz kılamaz. NIST SP 800-63B-4 rehberinde federasyon kullanılan yapılarda kimlik sağlayıcı (IdP) ve hizmeti sunan tarafın (RP) oturumlarının birbirinden bağımsız sonlandığını açıklar. Dolayısıyla kimlik sağlayıcıdaki oturumu kapatmak bağlı her uygulamanın oturumunu kapattığı anlamına gelmez.

Bu ayrım saldırgan açısından da önemlidir. MITRE ATT&CK çalınmış ve hala geçerli ve yeniden kullanılabilen bir web oturumu çerezinin saldırganın tarayıcısına aktarılabildiğini belgeliyor. Oturum zaten doğrulanmışsa bazı MFA akışlarında yeni doğrulama adımı atlanabilir.

Cihaz ve Hesap Erişimi

Şüpheli uç noktanın iletişimi kurumun olay müdahale planına göre sınırlandırılır. Bu sırada gerekli kanıtı koruma ihtiyacı da değerlendirilir. Hesap ayrıcalıklıysa veya hassas verilere erişiyorsa yeni girişleri engelleme ve mevcut erişim yollarını kapatma işlemleri cihaz incelemesinin tamamen bitmesini beklemeyebilir. Parola değiştirme, hesap kurtarma ve admin işlemleri güvenilir bir cihaz ve kanal üzerinden yürütülür. Böylece yeni kimlik bilgileri şüpheli sisteme yeniden açılmaz.

1. Cihazda saklanan erişim bilgileri

İnceleme yalnızca şüpheli zaman aralığından sonra kaydedilen parolalarla sınırlı kalmaz. Bulaşmanın başlangıcı kesin bilinmeyebilir ve Infostealer zararlısı cihazda önceden bulunan kayıtlı kimlik bilgilerine de ulaşabilir. Olay kanıtına göre tarayıcı profilleri, cihazda kullanılan veya saklanan hesaplar, oturum çerezleri, token'lar ve API anahtarları incelenir. Cihazı temizlemek yada yeniden kurmak daha önce ele geçirilmiş olabilecek parola, token ve anahtarları geçersiz kılmaz.

2. Token ve oturum kontrolleri

Kimlik sağlayıcının belgelenmiş kontrolleriyle yeni girişler engellenir, desteklendiği ölçüde refresh token'lar geçersiz kılınır ve IdP oturumları sonlandırılır. Ardından kritik uygulamaların kendi oturumları ayrı ayrı incelenir ve uygulamanın sunduğu kontrolle sonlandırılır. Kullanılan token türü, beklenen sona erme koşulu ve uygulamanın yeniden kimlik doğrulamayı ne zaman isteyeceği de hesaba katılmalıdır.

Parola ve olay kapsamındaki diğer erişim bilgileri güvenilir bir cihazdan yenilenir veya geçersiz kılınır. API anahtarı, geliştirici token'ı veya başka bir yerel erişim bilgisinin bu sürece dahil edilmesi olay kanıtına ve ilgili sistemin davranışına bağlıdır. Amaç her hesabı körlemesine sıfırlamak değil cihazdan çıkarılmış ve hala kullanılabilir olabilecek parola, token, anahtar ve oturum çerezlerini belirlemektir.

3. Kalıcı erişim değişiklikleri

Saldırgan yalnızca mevcut oturumu kullanmakla kalmayıp daha sonra dönmek için yeni bir erişim yolu eklemiş olabilir. Microsoft 365'in ele geçirilmiş posta hesabı rehberi tanınmayan MFA yöntemleri ve cihazlarının yanı sıra istenmeyen uygulama izinlerinin, yetkisiz yönetici rollerinin, posta yönlendirmelerinin ve gizli gelen kutusu kurallarının incelenmesini önerir.

Tanınmayan veya şüpheli bir MFA yöntemi kaldırılmalı ya da geçersiz hale getirilmelidir. Kullanıcının MFA yöntemi yeniden kaydedilecekse önce kimliği güvenilir bir kurtarma kanalından doğrulanır ve yalnızca kullanıcıya ait yeni yöntem kaydedilir. Saldırganın eklediği bir yöntemi yeniden kaydetmek erişim yolunu kapatmak yerine koruyacaktır.

MFA Mevcut Oturumu Kendiliğinden Geçersiz Kılmaz

MFA, yalnızca çalınmış parolayla yeni bir oturum açılmasına karşı ek bir engeldir. Daha önce doğrulanmış ve yeniden kullanılabilen bir çerezi geçersiz kılamaz. NIST'in doğrulayıcı gereklilikleri elle girilen tek kullanımlık kodları Oltalama (Phishing) saldırıları için yeterli görmemektedir ve WebAuthn/FIDO2 gibi yöntemleri önermektedir. Ancak daha güçlü kimlik doğrulama yöntemleri mevcut oturumları korumaz. Çalınmış ve hala aktif bir oturumun ayrıca sonlandırılması gerekmektedir.

Kayıtlar Neyi Gösterir, Neyi Göstermez?

Olay zaman aralığındaki oturum açma ve hassas işlem kayıtları olağan dışı konumları, zamanları, uygulama izinlerini ve hesap değişikliklerini anlamaya yardımcı olur. Microsoft 365 olay müdehale rehberi kayıtların şüpheli etkinliğin başlangıcından düzeltme adımlarının sonuna kadar değerlendirilmesini önerir. Ancak hiçbir şüpheli olay bulunmaması hesabın güvenli olduğunu kanıtlamaz. Sonuç yalnızca erişilebilen kayıtların kapsamı, saklama süresi, sorgulanan kaynaklar ve incelenen zaman aralığı için geçerlidir.

Benzer biçimde bir kimlik bilgisi veya oturum çerezinin açığa çıktığına dair işaret de tek başına başarılı yetkisiz kullanım yada hesap ele geçirme kanıtı değildir. Maruziyet gözlenen kullanım girişimi ve doğrulanmış hesap ele geçirme ayrı değerlendirilir. Buna rağmen geçerli olabilecek erişim yolları açık bırakılmamalıdır. Müdahalenin kapsamı hesabın ayrıcalığına, veri hassasiyetine ve mevcut kanıta göre belirlenir. LeakData'nın veri sızıntısı sonrası rehberi maruziyet ile doğrulanmış kötüye kullanım arasındaki bu genel ayrımı daha geniş bağlamda ele almaktadır.

Olay kaydında kimlik sağlayıcıda ve uygulamalarda sonlandırılan oturumlar, token'ların beklenen sona erme koşulları, kaldırılan yetkisiz değişiklikler ve kayıt incelemesindeki boşluklar ayrı ayrı belirtilir. Böylece hangi erişim yollarının ele alındığı ve hangi belirsizliklerin sürdüğü açık kalır.

Referanslar