世界多家大型企业遭受网络攻击,幕后黑手都是它!

在过去的几个月里,Lapsus$针对三星、英伟达、沃达丰、育碧和美客多等许多大公司发起了网络攻击。近日,Lapsus$又通过其Telegram发布截图,声称入侵了微软的Azure DevOps服务器,获取了包含Bing、Cortana和其他各种内部项目的源代码,此外,还入侵了身份识别与访问管理(IAM)解决方案的领先提供商Okta,获取了访问Okta的管理控制台和客户数据的权限。

微软方面

目前,微软已经确认他们的一名员工受到了Lapsus$黑客组织的入侵,使得威胁参与者可以访问和窃取他们的部分源代码。

微软将Lapsus$数据勒索组织追踪为“DEV-0537”,并表示他们主要专注于获取受损凭据以初始访问公司网络。这些凭据是使用以下方法获得的:

  • 部署恶意的Redline密码窃取器以获取密码和会话令牌
  • 在地下犯罪论坛上购买凭证和会话令牌
  • 向目标组织(或供应商/商业伙伴)的员工付款,以获得凭证和多因素身份认证(MFA)的批准
  • 在公共代码存储库中搜索公开的凭据

Redline密码窃取程序已成为窃取凭据的首选恶意软件,通常通过网络钓鱼电子邮件、水坑、warez网站和YouTube视频进行分发。一旦Laspsus$获得了被盗凭据的访问权限,他们就会使用它来登录公司面向公众的设备和系统,包括科学、虚拟桌面基础设施或身份管理服务。

微软表示,他们对使用MFA的帐户使用会话重放攻击,或持续触发MFA通知,直到用户厌倦并确认应允许用户登录。至少在一次攻击中,Lapsus$执行了SIM交换攻击,以控制用户的电话号码和SMS文本,从而获得登录帐户所需的MFA代码。

一旦他们获得对网络的访问权限,威胁参与者就会使用 AD Explorer 来查找具有更高权限的帐户,然后瞄准开发和协作平台,例如SharePoint、Confluence、JIRA、Slack 和 microsoft Teams,盗取其他凭据。

正如在对微软的攻击中看到的那样,黑客组织还使用这些凭据来访问GitLab、GitHub和 Azure DevOps上的源代码存储库。

微软在他们的报告中解释道“众所周知,DEV-0537还利用Confluence、JIRA和GitLab中的漏洞来提升权限,该组织破坏了运行这些应用程序的服务器以获取特权帐户的凭据或在所述帐户中运行并进行转储凭据。”

威胁参与者将收集有价值的数据并通过Nord科学连接将其泄露以隐藏其位置,同时对受害者的基础设施进行破坏性攻击以触发事件响应程序。 然后,威胁参与者通过受害者的Slack或Microsoft Teams渠道监控这些程序。

Microsoft建议企业实体执行以下步骤来防范Lapsus$等威胁参与者:

  • 加强MFA实施
  • 需要健康和可信的端点
  • 利用 科学 的现代身份验证选项
  • 加强和监控您的云安全状况
  • 提高对社会工程攻击的认识
  • 建立操作安全流程以响应 DEV-0537入侵

Okta方面

Okta联合创始人兼首席执行官Todd McKinnon于3月22日证实了Lapsus$的入侵:“2022 年1月下旬,Okta检测到有人企图破坏为我们的一个子处理器工作的第三方客户支持工程师的帐户。此事已展开调查并加以控制。我们相信网上分享的截图与今年1月的活动有关,根据我们迄今为止的调查,除了那次之外,没有证据表明他们正在进行恶意活动。”

但是,其中发布的一张截图表明,Lapsus$可以使用Okta的管理面板更改客户密码。安全研究人员担心黑客组织可能使用这种“超级用户”访问权限来破坏使用公司身份验证解决方案的客户服务器。

Lapsus$也在Telegram上的一篇帖子中说:“在人们开始询问之前,我们没有从Okta访问或窃取任何数据库,我们只关注他们的客户。”

此外,调查显示,攻击者可以利用笔记本电脑五天,在此期间,他们能够访问Okta的客户支持面板和公司的Slack服务器。

Okta在关于该事件的最新声明中说:“在2022年1月16日至21日之间有一个为期五天的时间窗口,攻击者可以访问支持工程师的笔记本电脑,这与我们昨天了解到的屏幕截图一致。”

Lapsus$发布的屏幕截图显示了Okta员工的电子邮件地址,该员工似乎拥有“超级用户”权限,允许他们列出用户、重置密码、重置MFA等。

但是,Okta解释说,如果成功,这种妥协将仅限于支持工程师拥有的访问权限,从而防止创建或删除用户,或下载客户数据库。

“支持工程师确实可以访问屏幕截图中显示的有限数据,例如Jira票证和用户列表。支持工程师还可以帮助用户重置密码和多因素身份验证MFA因素,但无法获取这些密码”

Okta在周二晚间的更新中表示,目前约有2.5%的客户受到 Lapsus$ 网络攻击的影响,“我们已经确定了这些客户并直接与他们联系。”

在Lapsus$的屏幕截图中,还有一个Cloudflare员工的电子邮件地址,其密码被黑客重置,从而入侵了Okta员工的帐户。

美国网络基础设施和安全公司Cloudflare透露,其安全事件响应团队(SIRT)在凌晨收到第一个潜在问题通知后,Lapsus$屏幕截图中的公司电子邮件帐户被暂停了大约90分钟。

Cloudflare指出,Okta服务在内部用于集成在身份验证堆栈中的员工身份,其客户无需担心,“除非他们自己使用 Okta。”

为了消除任何未经授权访问其员工帐户的机会,Cloudflare检查了自2021年12月1日以来的所有密码重置或修改的MFA,总共有144个帐户符合要求,公司强制对所有帐户进行密码重置。

目前,该公司在停职了受感染用户的活动会话并暂停其帐户的同时将该问题通知了提供商。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/133814.html<

(0)
管理的头像管理
上一篇2025-02-28 20:58
下一篇 2025-02-28 20:59

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注