黑客组织Storm-0501偷走凭证攻入Entra ID,横向移动范围从内部跨至云端
支付動態 · 2024-10-01

针对黑客组织Storm-0501从事勒索软件攻击,最近出现新的攻击手法,过程中会借由Entra ID(原Azure AD)横向移动到云端环境并植入后门,以便持续存取受害组织内部网络

微软揭露黑客组织Storm-0501最新一波的攻击行动,这些黑客锁定美国政府机关、制造业、交通运输、执法部门发动多阶段攻击,破坏混合云环境,并从本地横向移动到云端,从而外泄受害组织数据、窃取帐密数据、部署后门程序及勒索软件。

研究人员特别提及,这些黑客利用薄弱的凭证及权限过高的帐号,而能从受害组织的内部环境转移到云端环境。黑客先是窃得凭证用来控制内部网络环境,最终在云端环境设置能持续运作的后门程序,并将勒索软件植入组织内部。

究竟黑客如何入侵受害组织,主要从初始入侵管道掮客Storm-0249、Storm-0900得到相关信息,借由外流的帐密数据,或是尚未修补漏洞并曝露于互联网的应用系统而得逞。在最近的攻击行动里,研究人员看到对方利用的漏洞,包括:Zoho ManageEngine漏洞CVE-2022-47966、Citrix NetScaler漏洞CVE-2023-4966,以及Adobe ColdFusion 2016漏洞CVE-2023-29300或CVE-2023-38203。

一旦攻击者成功入侵,并取得代码运行的权限,就会进行广泛的侦察,利用Windows公用程序及开源工具,寻找高价值资产及网域信息,在部分攻击行动里,黑客使用PowerShell脚本对AD进行侦察。完成后,他们会部署Level.io、AnyDesk、NinjaOne等多种远程监管工具(RMM),以便持续存取受害设备。

接着,黑客借由受害电脑的管理员权限,利用网络侦察工具Impacket的模块SecretsDump,挖掘其他帐号的存取权限。此外,这些黑客也企图从密码管理工具KeePass,窃取相关机密数据。

而对于黑客横向移动的方式,研究人员指出是通过Cobalt Strike进行,借由偷来的凭证与这套工具提供的C2功能(Cobalt Strike Beacon)连接所有端点进行通信,然后以网域管理员权限控制网域控制器,最终于受害组织网络环境部署勒索软件。

值得留意的是,黑客在近期的活动里,通过Entra ID(原Azure AD)横向移动到云端环境,并借由后门持续存取,其中他们滥用Entra Connect(原Azure AD Connect)的同步组件,而能同时挖掘本机与云端同步帐号的帐密数据,在部分攻击行动里,攻击者会停用多因素验证(MFA)的网域管理员,挟持云端连接阶段(Session)以达到目的。

热门文章
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
Zenith携手HUIDU,冠名赞助2026年世界杯嘉年华官方巡回活动
线上游戏
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
英国确认各垂直行业的赌博税税率
游戏风向
首页
游戏
合作
发现
我的