黑客组织Storm-0501偷走凭证攻入Entra ID,横向移动范围从内部跨至云端
支付動態 · 2024-10-01

针对黑客组织Storm-0501从事勒索软件攻击,最近出现新的攻击手法,过程中会借由Entra ID(原Azure AD)横向移动到云端环境并植入后门,以便持续存取受害组织内部网络

微软揭露黑客组织Storm-0501最新一波的攻击行动,这些黑客锁定美国政府机关、制造业、交通运输、执法部门发动多阶段攻击,破坏混合云环境,并从本地横向移动到云端,从而外泄受害组织数据、窃取帐密数据、部署后门程序及勒索软件。

研究人员特别提及,这些黑客利用薄弱的凭证及权限过高的帐号,而能从受害组织的内部环境转移到云端环境。黑客先是窃得凭证用来控制内部网络环境,最终在云端环境设置能持续运作的后门程序,并将勒索软件植入组织内部。

究竟黑客如何入侵受害组织,主要从初始入侵管道掮客Storm-0249、Storm-0900得到相关信息,借由外流的帐密数据,或是尚未修补漏洞并曝露于互联网的应用系统而得逞。在最近的攻击行动里,研究人员看到对方利用的漏洞,包括:Zoho ManageEngine漏洞CVE-2022-47966、Citrix NetScaler漏洞CVE-2023-4966,以及Adobe ColdFusion 2016漏洞CVE-2023-29300或CVE-2023-38203。

一旦攻击者成功入侵,并取得代码运行的权限,就会进行广泛的侦察,利用Windows公用程序及开源工具,寻找高价值资产及网域信息,在部分攻击行动里,黑客使用PowerShell脚本对AD进行侦察。完成后,他们会部署Level.io、AnyDesk、NinjaOne等多种远程监管工具(RMM),以便持续存取受害设备。

接着,黑客借由受害电脑的管理员权限,利用网络侦察工具Impacket的模块SecretsDump,挖掘其他帐号的存取权限。此外,这些黑客也企图从密码管理工具KeePass,窃取相关机密数据。

而对于黑客横向移动的方式,研究人员指出是通过Cobalt Strike进行,借由偷来的凭证与这套工具提供的C2功能(Cobalt Strike Beacon)连接所有端点进行通信,然后以网域管理员权限控制网域控制器,最终于受害组织网络环境部署勒索软件。

值得留意的是,黑客在近期的活动里,通过Entra ID(原Azure AD)横向移动到云端环境,并借由后门持续存取,其中他们滥用Entra Connect(原Azure AD Connect)的同步组件,而能同时挖掘本机与云端同步帐号的帐密数据,在部分攻击行动里,攻击者会停用多因素验证(MFA)的网域管理员,挟持云端连接阶段(Session)以达到目的。

热门文章
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
首页
游戏
合作
发现
我的