微软称伊朗国家黑客攻击美国国防技术公司

fb4bbe15733c6ceefd3ff83f1c5b1f83.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

a6627ee36e78c6b9d044b3c4b44b3090.png

微软指出,和伊朗存在关联的威胁行动者正在通过大规模的密码喷射攻击,攻击美国和以色列国防技术公司的Office 365租户。

在密码喷射攻击中,威胁行动者试图通过在多个账户同时使用相同密码暴力攻击账户,从而通过不同的IP地址隐藏失败尝试。这就使得攻击者能够打败自动化防护措施如通过密码锁定和恶意IP拦截,来拦截多次的登陆失败尝试。

微软威胁情报中心 (MSTIC) 和微软数字化安全单元 (DSU) 将这次活动临时称为“DEV-0343”,它们在今年7月末开始跟踪该活动。

53ef2e55e621063a819e98df10c03be1.png

4858136b2eac13ad4956a1b200c81d18.png

攻击符合伊朗政府的利益

微软指出,这起恶意活动符合伊朗的国家利益,其所使用的技术和针对的攻击目标和另外一个伊朗威胁行动者一致。基于生活模式分析以及与其它伊朗黑客组织的行业和地理目标存在大量交叉,微软认为DEV-0343和伊朗存在关联。

微软指出,“支持美国、欧盟和以色列政府合作伙伴生产军事雷达、无人机技术、卫星系统和应急响应通信系统的国防公司均发生了DEV-0343发动的恶意活动。“

微软还表示,DEV-0343组织还攻击地理信息系统、空间分析、波斯湾区域性入境口岸和多家专注于中东地区业务的海运和货运公司。DEV-0343操纵者的最终目标可能是获得对商用卫星图像和专有航运计划和日志的访问权限,从而助力伊朗正在开发的卫星计划。

微软已直接通知客户称它们或遭定向攻击或遭攻陷,并提供保护账户安全的信息。

f7ee611673b59530232328c06f7a7981.png

b55a5ee07fbad07d6a8a6b57f99d61d8.png

遭攻陷目标少于20个

微软指出遭攻陷的目标少于20个,而应用了多因素认证的 Office 365 可应对DEV-0343的密码喷射攻击。

DEV-0343 通过枚举/密码喷射工具攻击 Autodiscover 和 ActiveSync Exchange 端点来验证活跃账户并改进其攻击。微软指出,“它们一般根据组织机构大小,攻击数十个到数百个账户不等,枚举每个账户的次数为数十次到数百次不等。平均来看,针对每个组织机构的攻击中使用了150到1000多个不等的唯一 Tor 代理IP地址。”

4dc9815e52f81583e9289c3070a16a31.png

0da2ff691fb4453589482d61c33af6d5.png

如何防御攻击

如遭攻击,则应查看日志和网络活动中的 DEV-0343行为和技术,包括:

  • Tor IP 地址中用于密码喷射活动的大规模进站流量

  • 在密码喷射活动中模拟Firefire(最常见)或 Chrome 浏览器

  • 枚举 Exchange ActiveSync(最常见)或 Autodiscover 端点

  • 使用类似于 “o365spary” 工具的枚举/密码喷射工具

  • 使用 Autodiscover 验证账户和密码

  • 观察通常在04:00:00和11:00:00 UTC 时间段内达到峰值的密码喷射活动

微软建议采取如下防御措施:

  • 启用多因素验证机制缓解受陷凭据

  • 强烈建议所有客户下载并使用无密码解决方案

  • 审计并执行Exchange Online 访问策略建议

    Ø  拦截 ActiveSync 客户端绕过 Conditional Access 策略

  • 尽可能地拦截匿名服务的进站流量

研究员还在文章结尾分享了关于 Microsofot 365 Defender 和 Azure Ssentinel 高阶查询,以帮助 SecOps 团队检测与 DEV-0343 相关的活动。


推荐阅读

速修复!VMware vCenter Server 所有版本受严重的 RCE 漏洞影响

VMware 修复可窃取管理员凭据的高危漏洞

VMware 修复 View Planner中的严重RCE 漏洞

谈谈我们如何发现 VMware vCenter 的越权 RCE

原文链接

https://www.bleepingcomputer.com/news/security/microsoft-iran-linked-hackers-target-us-defense-tech-companies/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

263e73b82bde2dfc101b2146ac886137.png

056de27b066ef3adf46f4726b590187f.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   6daeadcd327ceb527d608595d35fde78.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值