APT组织瞄准美国和以色列国防公司的Office 365用户

VSole2021-10-12 15:47:18

微软报告发现了一个恶意活动组织,其目标是攻击美国和以色列的国防技术公司的Office 365用户。

10月11日消息,微软威胁情报中心(MSTIC)和微软数字安全部(DSU)的研究人员发现了一个恶意活动集群,被追踪为DEV-0343,其目标是美国和以色列国防技术公司的Office 365用户。

微软称,不到20个Office 365用户被入侵

研究人员称DEV-0343团伙与伊朗相关,主要瞄准美国、欧盟和以色列政府合作的国防公司,如生产军事级雷达、无人机技术、卫生系统和应急通信系统的国防公司。

微软威胁情报中心在2021年7月下旬首次观察到DEV-0343并开始追踪。DEV-0343对250多个Office 365用户进行大范围密码喷射,主要瞄准美国和以色列的国防技术公司、波斯湾港口或在中东有业务的全球海运和货运公司。

“只有不到20个Office 365用户被入侵,但DEV-0343仍然在不断改进技术以提高攻击完成度。”微软表示,启用了多因素认证(MFA)的Office 365帐户则未被密码喷射攻击攻破。

微软研究人员表示,该团伙的活动与伊朗方面的利益相一致,其TTP与另一个与伊朗相关的网络组织活动相似。

研究人员推测,攻击者目的是获得商业卫星图像

研究人员推测,攻击者目的是获得商业卫星图像和航运计划日志。DEV-0343攻击者还利用一系列精心设计的Tor IP地址来混淆其攻击行为和基础设施。

“DEV-0343模拟火狐浏览器,使用托管在Tor代理网络上的IP进行大范围密码喷射。攻击者在伊朗时间周日和周四上午7:30至晚上8:30(UTC+3.5)之间最为活跃。他们通常针对组织内的数十到数百个帐户,并对每个帐户进行数十到数千次的枚举。平均而言,针对每个组织的攻击使用了150至1000多个Tor代理IP地址。”

报告称,“DEV-0343攻击者通常针对两个Exchange端点:Autodiscover和ActiveSync,将这两个端点作为枚举和密码喷洒的工具,验证活跃账户和密码,并进一步完善其密码喷射攻击。”

微软称已通知被针对或受到攻击的用户,为他们提供了保护其账户所需的信息。

微软建议企业自查日志中有无以下活动,以确定其基础设施是否被攻击:

来自Tor IP地址的密码攻击流量
在密码喷射活动中模拟FireFox(最常见)或Chrome浏览器
枚举Exchange ActiveSync(最常见)或Autodiscover端点
使用类似于 “o365spray “工具的枚举/密码喷射工具
使用Autodiscover来验证账户和密码
观察到的密码喷洒活动通常在UTC 4:00:00和11:00:00之间达到高峰

以下是微软分享的缓解DEV-0343攻击的防御措施:

启用多因素认证,以减少凭证泄露。
Office 365用户,请参阅多因素认证支持。
对于消费者和个人电子邮件账户,请参阅如何使用两步验证。
微软鼓励所有客户下载和使用无密码解决方案。
审查并执行建议的Exchange Online访问策略。
阻止ActiveSync绕过有条件访问策略。
尽可能阻止来自匿名服务的所有传入流量。

参考链接:

https://securityaffairs.co/wordpress/123219/apt/dev-0343-apt-campaing.html

科技新闻dev
本作品采用《CC 协议》,转载必须注明作者和本文链接
将实现安全教育、风险评估、数字签名、内存安全、事件响应、更好扫描、代码审计、数据共享、SBOM、改进供应链等目标。
与业内的呼声一致,戴尔认为,安全必须做出转变,向现代安全转变。而为了直观呈现戴尔在安全方面的工作,我们以《Dell PowerEdge服务器的网络弹性安全》白皮书为例。“保护”功能强调在生命周期的各个方面保护服务器,包括BIOS、固件、数据和物理硬件。检测恶意网络攻击和未经批准的更改,主动引起IT管理员的关注,尽快发现问题。快速将BIOS、固件和操作系统恢复到已知良好的状态;安全地停用服务器或重新调整服务器的用途。
戴尔解决安全问题,推动现代安全转型戴尔指出了如今安全领域存在的三大问题,也是业内普遍关注的问题。与业内的呼声一致,戴尔认为,安全必须做出转变,向现代安全转变。“保护”功能强调在生命周期的各个方面保护服务器,包括BIOS、固件、数据和物理硬件。检测恶意网络攻击和未经批准的更改,主动引起 IT 管理员的关注,尽快发现问题。
CSPM将威胁情报、检测和修复结合,能够作用于复杂的云应用集合。 CSPM能够为CASB和CWPP的能力进行补充,填补其中的不足。一些CASB和CWPP厂商现在也会为自己现有的产品提供CSPM的附加组件。
周五,微软披露了这种基于Raspberry Robin USB的蠕虫病毒与一个臭名昭著的俄罗斯网络犯罪集团Evil Corp.之间的潜在联系。“自那以后,受影响系统上与DEV-0206相关的FakeUpdates活动导致了类似于DEV-0243勒索前行为的后续行动,”微软指出。
否则,就会在网络犯罪分子和其他威胁面前失去优势。Red Hat公司在其发布的《2023年全球科技展望》调查报告中指出,安全是IT融资的首要任务。Haff指出,安全也成为了数字化转型的首要任务。此项调查还调查了IT运营自动化的优先事项,Haff指出,这一类别通常由配置管理等事项主导。
曾几何时,一篇“量子加密也不安全了,中国科学家发现重大隐患”、“现有量子加密技术可能隐藏着极为重大的缺陷”的文章在网上迅速传播开来,一石激起千重浪,一直以来我们认为量子加密技术是绝对安全的加密技术,该文的报道彻底颠覆了大众的认知,到底量子保密还安全吗?
2013年被美国网络安全巨头FireEye以10亿美元的价格收购,主要提供安全服务及产品包括威胁侦测、响应与补救,威胁智能分析,事件响应及安全咨询服务等。2022年9月,谷歌以54亿美元完成收购网络安全公司Mandiant。flash安全警报和1200多篇获奖的原创研究论文。年复一年,入侵事件不断发生,至少和上年持平,甚至影响更大。
VSole
网络安全专家