聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

微软指出,和伊朗存在关联的威胁行动者正在通过大规模的密码喷射攻击,攻击美国和以色列国防技术公司的Office 365租户。

在密码喷射攻击中,威胁行动者试图通过在多个账户同时使用相同密码暴力攻击账户,从而通过不同的IP地址隐藏失败尝试。这就使得攻击者能够打败自动化防护措施如通过密码锁定和恶意IP拦截,来拦截多次的登陆失败尝试。

微软威胁情报中心 (MSTIC) 和微软数字化安全单元 (DSU) 将这次活动临时称为“DEV-0343”,它们在今年7月末开始跟踪该活动。

攻击符合伊朗政府的利益

微软指出,这起恶意活动符合伊朗的国家利益,其所使用的技术和针对的攻击目标和另外一个伊朗威胁行动者一致。基于生活模式分析以及与其它伊朗黑客组织的行业和地理目标存在大量交叉,微软认为DEV-0343和伊朗存在关联。

微软指出,“支持美国、欧盟和以色列政府合作伙伴生产军事雷达、无人机技术、卫星系统和应急响应通信系统的国防公司均发生了DEV-0343发动的恶意活动。“

微软还表示,DEV-0343组织还攻击地理信息系统、空间分析、波斯湾区域性入境口岸和多家专注于中东地区业务的海运和货运公司。DEV-0343操纵者的最终目标可能是获得对商用卫星图像和专有航运计划和日志的访问权限,从而助力伊朗正在开发的卫星计划。

微软已直接通知客户称它们或遭定向攻击或遭攻陷,并提供保护账户安全的信息。

遭攻陷目标少于20个

微软指出遭攻陷的目标少于20个,而应用了多因素认证的 Office 365 可应对DEV-0343的密码喷射攻击。

DEV-0343 通过枚举/密码喷射工具攻击 Autodiscover 和 ActiveSync Exchange 端点来验证活跃账户并改进其攻击。微软指出,“它们一般根据组织机构大小,攻击数十个到数百个账户不等,枚举每个账户的次数为数十次到数百次不等。平均来看,针对每个组织机构的攻击中使用了150到1000多个不等的唯一 Tor 代理IP地址。”

如何防御攻击

如遭攻击,则应查看日志和网络活动中的 DEV-0343行为和技术,包括:

  • Tor IP 地址中用于密码喷射活动的大规模进站流量

  • 在密码喷射活动中模拟Firefire(最常见)或 Chrome 浏览器

  • 枚举 Exchange ActiveSync(最常见)或 Autodiscover 端点

  • 使用类似于 “o365spary” 工具的枚举/密码喷射工具

  • 使用 Autodiscover 验证账户和密码

  • 观察通常在04:00:00和11:00:00 UTC 时间段内达到峰值的密码喷射活动

微软建议采取如下防御措施:

  • 启用多因素验证机制缓解受陷凭据

  • 强烈建议所有客户下载并使用无密码解决方案

  • 审计并执行Exchange Online 访问策略建议

    Ø  拦截 ActiveSync 客户端绕过 Conditional Access 策略

  • 尽可能地拦截匿名服务的进站流量

研究员还在文章结尾分享了关于 Microsofot 365 Defender 和 Azure Ssentinel 高阶查询,以帮助 SecOps 团队检测与 DEV-0343 相关的活动。


推荐阅读

速修复!VMware vCenter Server 所有版本受严重的 RCE 漏洞影响

VMware 修复可窃取管理员凭据的高危漏洞

VMware 修复 View Planner中的严重RCE 漏洞

谈谈我们如何发现 VMware vCenter 的越权 RCE

原文链接

https://www.bleepingcomputer.com/news/security/microsoft-iran-linked-hackers-target-us-defense-tech-companies/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

微软称伊朗国家黑客攻击美国国防技术公司相关推荐

  1. 美国顶级安全公司遭国家黑客攻击,网络武器库失窃

    全球最大的网络安全公司之一FireEye(火眼)于12月8日透露,其内部网络被某个"拥有一流网络攻击能力的国家"(黑客)突破. FireEye是一家全球知名的网络安全公司,成立于2 ...

  2. 西北工业大学惨遭境外黑客攻击!国防七子可不是盖的!

    近期,西北工业大学遭受到黑客攻击的消息一下子冲上微博热搜. 微博热搜 学生反击黑客的画面也被网友曝光,引来一众网友的热议. 西北工业大学反击黑客现场 网友热评 根据陕西省发布警情通报,西北工业大学电子 ...

  3. 美网络司令部:马上修复严重的 PAN-OS 漏洞,免遭国家黑客攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 今天,美国网络司令部表示,外国国家黑客组织很可能将利用 PAN-OS 中的一个重大安全漏洞.PAN-OS 是 Palo Alto Ne ...

  4. 微软Exchange服务器被黑客攻击以部署Cuba勒索软件

    勒索软件Cuba正利用微软Exchange的漏洞进入企业网络并对设备进行加密.知名网络安全公司Mandiant追踪到,使用该勒索软件的团伙名为UNC2596,而勒索软件本身的名字为COLDDRAW.其 ...

  5. 易宝支付声明称遭遇大规模黑客攻击

    1月16日消息,易宝支付昨日发布声明表示,从14号下午16:20开始,易宝支付官方网站及支付平台服务器遭遇大规模黑客攻击,截止发稿前,攻击流量已超过10G,目前官网网站依然无法访问. 易宝支付发言人表 ...

  6. 请君入瓮: 火眼自称遭某 APT 国家黑客组织攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 火眼公司自称被黑,表示 "高度复杂的威胁行动者"访问了其内网且用于测试客户网络的红队工具被盗. 政府客户信息和红队 ...

  7. 黑客攻击欧洲港口石油设施致油价飙升、上海首份《企业数据合规指引》出台、微软计划收购网络安全公司|网络安全周报

    2022年2月7日至2月11日共收录全球网络安全热点8项,涉及微软.Mandiant.Puma.Swissport等. 01 由于黑客攻击,欧洲几处主要港口石油设施转运受阻 据多家媒体报道,当地时间1 ...

  8. 微软源代码遭 SolarWinds 黑客访问

     聚焦源代码安全,网罗国内外最新资讯! SolarWinds 幕后黑客能过够攻陷微软内部账户,查看微软产品的源代码. 2020年12月,微软证实称,在环境中检测到SolarWinds Orion 平台 ...

  9. 臭名昭著的黑客攻击事件 20件

    史上最臭名昭著的20次网络攻击 2015-8-29 22:12:56来源:雷锋网作者:老吕IO责编:汐元 评论:135 网络世界的冲突是真实世界的延续,所以网络世界和真实世界一样险象环生,充满了理念不 ...

最新文章

  1. LeetCode 92. Reverse Linked List II--Python 解法--反转部分链表--笔试算法题
  2. html里五角星怎么打,html怎么显示五角星 几分给几个五角星
  3. 老李分享:jvm垃圾回收
  4. pythonwith作用_老生常谈Python startswith()函数与endswith函数
  5. python3安装步骤mac-Mac 安装Python3
  6. C#如何获得当前程序所在的目录
  7. 光流法 Optical Flow
  8. linux java so 历险
  9. 如何判断当前系统使用了share memory作为design layer processing
  10. linux 的网络操作与配置文件,Linux常用文件与网络操作命令速记指南
  11. 信息安全技术网络安全等级保护定级指南_行业标准 |报业网络安全等级保护定级参考指南V2.0发布,明确保护对象、定级要求...
  12. 华为云专家向宇:工欲善其事必先利其器,才能做数据的“管家”
  13. iconfont使用
  14. java servlet类_[Java教程]与Servlet相关的类
  15. 大多数元素python_学Python必知的20个技巧,掌握它们,准没错
  16. jedis默认切片实现及对应python版本实现
  17. cityengine修改规则贴图
  18. FTP、FTPS 与 SFTP 简介
  19. L2TP iptables nat设置
  20. 分享 | 一份小小的信念

热门文章

  1. [置顶]       Jquery实现网页marquee效果
  2. 为 iOS 6 量身打造 Apps
  3. 怎么用php myadmin连接远程MYSQL数据库
  4. c# dynamic 类型调用静态方法实例
  5. C#中的String类
  6. c语言 静态断言,C断言/静态断言
  7. python写二进制大文件,如何将文件写入二进制文件,或在大文件中编辑单行– Python...
  8. Tiled编辑器不能打开.tmx文件的问题
  9. cassandra学习笔记一
  10. 第十四天-企业应用架构模式-Web表现模式