Scattered Spider 黑客组织将重点转向云应用程序以窃取数据
Scattered Spider 黑客组织将重点转向云应用程序以窃取数据
Scattered Spider 是指一群经常使用相同 Telegram 频道、黑客论坛和 Discord 服务器的网络犯罪分子。
虽然有报道称 Scattered Spider 是一个有特定成员的有组织团伙,但该组织实际上是一个由讲英语(不一定来自英语国家)的个人组成的松散集体,他们共同合作进行入侵、窃取数据并勒索目标。
目前,Scattered Spider 团伙已开始从软件即服务 ( SaaS ) 应用程序中窃取数据,并通过创建新的虚拟机建立持久性。
该团伙还被追踪为 Octo Tempest、0ktapus、Scatter Swine 和 UNC3944,他们通常进行社会工程攻击,使用短信钓鱼、SIM 卡交换和账户劫持来获取本地访问权限。
谷歌网络安全公司 Mandiant 在最近的一份报告中指出,Scattered Spider 的策略、技术和程序 ( TTP ) 扩展到云基础设施和 SaaS 应用程序,以窃取数据进行勒索,而无需加密系统。且调查表明,这种目标的改变促使目标行业和组织不断扩大。
针对 SaaS 应用程序的攻击
Scattered Spider 依靠社会工程技术,通常以公司服务台代理为目标,试图获得特权帐户的初始访问权限。
威胁分子准备有个人信息、职位和经理姓名,以绕过验证流程。他们假装是合法用户,需要重置多因素身份验证 ( MFA ) 来设置新设备。在获得受害者环境的访问权限后,据观察,Scattered Spider 使用与受感染帐户相关的 Okta 权限来访问受害者公司的云和 SaaS 应用程序。
Mandiant 表示:" 通过这种权限提升,威胁分子不仅可以滥用利用 Okta 进行单点登录 ( SSO ) 的应用程序,还可以通过使用 Okta Web 门户进行内部侦察,通过直观观察这些角色分配后可用的应用程序图块。"
为了持久性,Scattered Spider 在 vSphere 和 Azure 上创建新的虚拟机,使用它们的管理员权限并配置这些虚拟机以禁用安全保护。
接下来,他们禁用 Microsoft Defender 和 Windows 中的其他遥测功能,这些功能允许他们部署横向移动工具,例如 Mimikatz 和 IMPACKET 框架,以及允许无需 VPN 或 MFA 验证即可访问的隧道实用程序(NGROK、RSOCX 和 Localtonet)。
威胁分子使用 Airbyte 和 Fivetran 等合法的云同步工具将受害者数据移动到 Google Cloud Platform ( GCP ) 和 Amazon Web Services ( AWS ) 等知名服务的云存储中。
记录数据泄露活动
Mandiant 观察到 Scattered Spider 转向各种客户端 SaaS 应用程序进行侦察和数据挖掘,例如 vCenter、CyberArk、SalesForce、Azure、CrowdStrike、AWS、Workday 和 GCP。
例如,威胁分子使用 Microsoft Office 365 的 Microsoft Office Delve 搜索和发现工具来识别活跃项目、感兴趣的讨论和机密信息。
Microsoft Office Delve 查询示例
此外,Scattered Spider 还使用端点检测和响应 ( EDR ) 解决方案来测试他们对环境的访问。攻击者在 CrowdStrike 的外部控制台中创建了 API 密钥,并执行了 whoami 和 quser 命令,以了解当前登录用户在系统上的权限以及远程桌面会话主机服务器上的会话。
在 CrowdStrike Falcon 上执行的命令
Mandiant 还观察到 Scattered Spider 以 Active Directory 联合服务 ( ADFS ) 为目标来提取证书。结合 Golden SAML 攻击,攻击者可以获得对基于云的应用程序的持久访问权限。
防御建议
由于内部安全工具在应对基于云的应用程序的数据泄露时大多无能为力,因此公司应该实施多个检测点来识别潜在的危害。
建议重点监控 SaaS 应用程序,包括集中重要服务、MFA 重新注册和虚拟机基础设施的日志,特别关注正常运行时间和新设备的创建。
将基于主机的证书与 VPN 访问的多因素身份验证相结合,并创建更严格的访问策略来控制云租户内部可见的内容,这些措施可以限制潜在的入侵者,降低影响。
-
- 051B“深圳舰”浴火重生:改装后战斗力直追052C,还能再战20年
-
2024-06-29 00:22:11
-
- 荣耀CEO赵明:荣耀端侧AI领先苹果三年
-
2024-06-29 00:19:54
-
- “女版姚明”44分!中国U18女篮击败日本,三连胜出线
-
2024-06-29 00:17:37
-
- 0难度的平底锅版香蕉松饼,让儿子着迷,不放糖5分钟出锅
-
2024-06-29 00:15:20
-
- 「航凯微电子」获数千万元天使轮融资,将用于多维力传感器研发生产
-
2024-06-29 00:13:04
-
- 中山大学5项科研成果获奖
-
2024-06-29 00:10:47
-
- 全民反诈宣传月来了,怎样才能实现“天下无骗”?
-
2024-06-29 00:08:31
-
- 李晓霞专门为丁宁澄清了一件事情!球迷纷纷给李晓霞点赞
-
2024-06-28 01:56:31
-
- 跨年夜晚会正在各台火热播出中……
-
2024-06-28 01:54:16
-
- 侯勇与三婚妻子吃快餐,前两婚70后和80后,三婚90后至今还没生娃
-
2024-06-28 01:52:00
-
- 高娓娓:2018美国金球奖颁奖典礼上那些你不知道的细节
-
2024-06-28 01:49:44
-
- 曾经风靡一时的蹭网神器死了,但新的时代却开启了
-
2024-06-28 01:47:28
-
- 广东:新质生产力领航,高质量发展启新篇
-
2024-06-28 01:45:12
-
- 03版《天龙八部》旧照,16岁刘亦菲与33岁钟丽缇同框,宛若亲姐妹
-
2024-06-28 01:42:56
-
- 高考如何填志愿选专业?专家建议不要盲目选“热门”
-
2024-06-28 01:40:40
-
- 没有权利的领导力,啥也不是
-
2024-06-28 01:38:24
-
- 全班49人48个高考过600分 老师:大部分来自山村,主动要求不放假
-
2024-06-28 01:36:08
-
- 京东押注下一代电商
-
2024-06-26 08:45:23
-
- 道教正一道
-
2024-06-26 08:43:07
-
- 当年,王思聪和雪梨恋爱,送500万豪车,分手后再送1700万豪车
-
2024-06-26 08:40:51