聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

微软发布报告,详述了复杂的黑客组织如何能在不到一周的时间里,通过密码喷洒攻击一路完全控制网络。

微软威胁防护情报团队指出,“每天,我们都会发现攻击者通过云以及其它攻击向量对目标组织机构发起攻击,它们的目的是找到阻力最小的攻击路径,快速扩展立足点并控制易受攻击的信息和资产。”该团队详述了它们一直在监控并防御的特别复杂的攻击类型。

具体而言,该微软团队发现 Holmium 组织是在有组织的犯罪团伙和国家黑客等组织之间使用基于云的攻击向量方面最有效果的组织。该组织又被称为 APT33、StoneDrill 和 Elfin,被指和伊朗存在关联,且多年来一直都在监控航空航天、国防、化学、挖矿和石化公司并发动破坏性攻击。

微软研究员表示,Holmium 组织使用多种方式获得对目标的访问权限如鱼叉式钓鱼邮件攻击,并试图使用广为人知的密码清单入侵账户,即“密码喷洒”攻击。

(密码喷洒和受陷账户登录)

但Holmium 组织最近发动的攻击活动中出现了一款渗透测试工具 Ruler,它和受陷的 Exchange 凭证一起使用。研究人员表示该黑客组织自2018年起就一直在运行基于云的攻击,另外一起类似攻击发生在2019年上半年。这些攻击一般均以对被暴露 Active DirectoryFederation Services 的“密集”密码喷洒攻击开始,微软指出未使用多因素认证机制的组织机构面临更高的账户攻陷风险。

Holmium 组织通过一些 Office 365 账户利用 Ruler 控制个人计算机,而这些个人计算机可遭进一步利用。研究员表示,“该黑客组织控制端点(除了云身份外)后,下一步就是探索受害者网络”,比如从中找到更多的用户账户和个人电脑。

(攻击杀死链典型时间线)

微软表示,从最初通过进行访问到获取“无障碍的访问权限和完整的域名攻陷”,只需不到一周的时间。这种访问权限可导致攻击者在网络停留更长的时间,有时候甚至是数个月的时间。

微软警告称,在这些攻击活动中,很多目标组织机构的反应都太迟钝:例如,当恶意活动通过 PowerShell 命令出现在端点上并随后发起横向移动行为时。研究人员指出,“早期的攻击阶段如云事件和密码喷洒活动通常被遗漏,或者有时候并未和端点上出现的攻击活动相关联,这就导致可见性缺乏并导致修复不完整的问题。企业数据遍布多种内部部署和云应用中,任何人在任何地方使用任何设备均可访问。传统攻击面的扩大和网络边界的消失催生了新型的攻击场景和技术。”

技术详情请参见:

https://www.microsoft.com/security/blog/2020/06/18/inside-microsoft-threat-protection-mapping-attack-chains-from-cloud-to-endpoint/

推荐阅读

以色列政府称本国水处理公司已遭攻击,督促更改联网系统密码

这五款热门商用密码管理器中均存在缺陷,可导致用户凭证被盗

黑客泄露50多万服务器、路由器和物联网设备的密码

原文链接

https://www.zdnet.com/article/microsoft-how-hackers-got-from-a-broken-password-to-full-network-control-in-just-days/

题图:Pixabay License

文内图:微软

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 点个 “在看” ,加油鸭~

实力吊打国家黑客:从密码喷洒到完全控制网络只需几天相关推荐

  1. 如何重新设置苹果id密码_忘记苹果手机ID密码怎么办?不要着急,只需三招,轻松解决...

    一般来说,iPhone手机是大家眼中手机品牌的最高峰,尽管他很贵但是还是很多人为了他,花上一两月的工资去购买一部苹果手机.大家都觉得用iPhone手机比国产手机好,因为像小米.oppo等国产手机但是组 ...

  2. 5分钟告诉你如何成为一名黑客?从萌新成为大佬,只需掌握这5点(思维、编程语言、网络安全、入侵实操、法律)

    说到黑客,大家脑海里是不是都已经显现了他的模样 仅用一台电脑 就能黑手机 黑银行卡. 黑摄像头. 让 ATM 疯狂吐钞, 真的是太酷了- 试问谁还能没有个黑客梦呢? 本篇文章,小编就是要带大家揭秘黑客 ...

  3. 如何通过审计安全事件日志检测密码喷洒(Password Spraying)攻击

    许多渗透测试人员和攻击者通常都会使用一种被称为"密码喷洒(Password Spraying)"的技术来进行测试和攻击.对密码进行喷洒式的攻击,这个叫法很形象,因为它属于自动化密码 ...

  4. 老哥,帮我看下这个 0day exploit:安全研究员遭疑似国家黑客社工,有人不幸中招...

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 谷歌威胁分析团队 (TAG) 花费几个月的时间发现了一起专门针对安全研究员的攻击活动.这些研究员在不同企业和组织机构从事漏洞研究和开发 ...

  5. 朝鲜国家黑客被指利用 LinkedIn 攻击欧洲航空公司和军队企业

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 ESET 公司在虚拟世界安全大会上指出,臭名昭著的朝鲜国家黑客组织 Lazarus Group 利用 LinkedIn 攻击欧洲航空航 ...

  6. 谷歌:早在这个0day 补丁发布前几周,朝鲜国家黑客就已利用

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 谷歌威胁分析团队 (TAG) 指出,在谷歌 Chrome RCE 0day (CVE-2022-0609) 被修复的几周前,两个朝鲜国家黑客组织 ...

  7. 谷歌:朝鲜国家黑客第二次攻击安全研究员

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 1月份,谷歌威胁分析组织发现朝鲜国家黑客组织攻击安全研究员.3月17日,谷歌指出,这些攻击者创建了一个新网站,其相关社交媒体资料指向一 ...

  8. 请君入瓮: 火眼自称遭某 APT 国家黑客组织攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 火眼公司自称被黑,表示 "高度复杂的威胁行动者"访问了其内网且用于测试客户网络的红队工具被盗. 政府客户信息和红队 ...

  9. 美网络司令部:马上修复严重的 PAN-OS 漏洞,免遭国家黑客攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 今天,美国网络司令部表示,外国国家黑客组织很可能将利用 PAN-OS 中的一个重大安全漏洞.PAN-OS 是 Palo Alto Ne ...

最新文章

  1. C# async await 学习笔记2
  2. 互联网圈都是什么人年薪百万?这份报告有真相
  3. c php socket,C与php socket通讯
  4. Linux检查镜像,Shell脚本实现检测Cygwin最快的镜像站点
  5. SQL 语句中的字段名 如果是 关键字怎么办?
  6. 清华大学王晨阳:轻量级Top-K推荐框架及相关论文介绍
  7. 与Java EE和Camel的轻量级集成
  8. JAVA记录-Servlet介绍
  9. 使用printf函数输出其ascii。_输入一个N*N的矩阵,将其转置后输出。要求:不得使用任何数组(就地逆置)。...
  10. Flume篇---Flume安装配置与相关使用
  11. 活动回顾 | 智慧城市的发展趋势与挑战
  12. 服务端技术进阶(三)从架构到监控报警,支付系统的设计如何步步为营
  13. 离散数学编程实现真值表输出
  14. 【生活中的逻辑谬误】对人不对事和两难陷阱
  15. 20179214 2017-2018-2 《密码与安全新技术》第一周作业
  16. 移植openharmony添加组件ace编译报错文件解决
  17. 中断处理过程示意图_中断服务程序流程图
  18. 基于cosmol软件的光纤热力学分析
  19. 为JBoot系统增加启动任务
  20. 真的来了,浏览器端可以直接运行Python了

热门文章

  1. linuxz指令大全
  2. 三道简单算法题(二)
  3. Wannafly挑战赛14 F
  4. Java多线程——线程范围内共享变量和ThreadLocal
  5. 任意切割一张图片成新图片
  6. Sublime text2空格替换tab键
  7. 跟我一起学Oracle 11g【1】----基础回顾
  8. 从零开始学习Sencha Touch MVC应用之十四
  9. 微信公众帐号开发教程第9篇-QQ表情的发送与接收
  10. 被迷惑了,两个不相关的文件也有相同的地方