黑客繞過多因素驗證黑入雲計算系統帳號,可能和SolarWinds攻擊有關

2021-01-15 十輪網

美國網絡安全暨基礎架構管理局(Cybersecurity and Infrastructure Security Agency,CISA)本周警告,黑客發展出成功繞過多因素驗證(multi-factor authentication,MFA)來黑入用戶雲計算服務的攻擊手法。

CISA近日經手一件網絡攻擊案例,攻擊者使用了多種攻擊策略和手法,除了常見的釣魚信件、暴力破解帳號變更,可能也使用一種名為「發送cookie(pass the cookie)」的手法,以黑入受害者單位的雲計算系統。

CISA解釋攻擊者在利用釣魚信件誘使用戶下載惡意程序,或以暴力破解帳號進入受害者網絡後進行後續攻擊。後續攻擊包括成功登錄一個具有多因素驗證(MFA)保護的帳號。CISA相信,攻擊者可能是在用戶計算機上,以竊密程序取得瀏覽器的cookie,以繞過MFA的防護。另外,攻擊者也變更受害者現有郵件的轉發規則,將重要信件轉發到黑客控制的帳號,或是轉到黑客設立的RSS文件夾中以免被發現。

Pass the cookie手法是指,攻擊者利用竊取來的連接cookie來驗證、登錄到Web應用或服務。由於連接已經過驗證,使攻擊者可繞過某些MFA協議。

雖然CISA未指這受害者為何,不過可能是指本周雲計算郵件安全服務商Mimecast。Mimecast昨(13)日向用戶發布安全公告,該公司發給客戶以Mimecast雲計算系統,包括Sync and Recover、Continuity Monitor及Internal Email Protect登錄Microsoft 365 Exchange Web Services的憑證,遭到黑客竊取。也即攻擊者可繞過Exchange Web Service的MFA驗證竊取、劫持用戶MS365 Exchange的信件。

Mimecast建議用戶立即刪除連向Microsoft 365驗證過的連接,並以新憑證重新創建連接。

Mimecast表示在其3.6萬家客戶中,有約10%使用了受影響的連接,雖然該公司相信遭到鎖定的企業用戶家數為個位數。

路透社引述三名進行調查的消息人士報導,Mimecast攻擊者可能和SolarWinds黑客為同一批人,後者更波及多個美國政府單位,包括商務部、財政部及國土安全部等。

美國政府單位包括FBI、CISA都懷疑這批黑客和俄羅斯政府有關,不過俄羅斯政府否認這個說法。

相關焦點

  • 就這樣,黑客聰明地獲得了用戶谷歌帳號登錄驗證碼
    IT之家訊 6月12日消息,現在用戶登錄谷歌帳戶除了要輸入正確的密碼,同時也要輸入谷歌向用戶發送的驗證碼,這種驗證機制就是雙因素認證,其實除了谷歌,目前很多網站帳戶都採用了這樣的驗證機制,通過密碼和驗證碼的雙重認證,可以更好地幫用戶保護帳戶信息,提高安全性。
  • 巨鯨帳號突發被盜2.6億 黑客技術究竟有多高超?
    PeckShield 安全團隊認為,SIM 卡攻擊,是通過繞過運營商的安全措施,將受害者的 SIM 卡進行複製或者重新辦理,從而達到控制被盜者 SIM 卡的目的。一旦獲得被盜者的手機號碼控制權,通過簡訊驗證碼驗證機制,就可以獲取被盜者絕大多數的帳戶權限,這也包括絕大多數被盜者的加密貨幣帳戶。
  • 微軟總裁示警SolarWinds黑客攻擊 確定40多個新受害目標
    微軟總裁布拉德·史密斯(Brad Smith)近日警告說,SolarWinds 的 IT 軟體 Orion 產生的大範圍黑客攻擊事件「仍在發酵」,表明這次攻擊的範圍
  • 黑客揭秘!騙子如何拿到你的卡號和密碼
    它們就像進行了一次長途旅行,通過「火車、汽車、牛車」這樣的接力,最終到達黑客手裡。而這第一站就是各種電商網站或者社區平臺。用戶在購物時,都要填寫自己的真實的住宅信息和信用卡信息。而這些信息存儲在網站的伺服器上,原則上是絕不能對外洩露的。黑客想要拿到用戶的個人信息,就必須進攻網站的伺服器。進攻網站的伺服器,就要繞過網站的「保安」。繞過網站的「保安」,需要挖一條「地道」。
  • 黑客通過惡意軟體繞過DNS檢測,或引發倫理災難
    打開APP 黑客通過惡意軟體繞過DNS檢測,或引發倫理災難 Sandra1432 發表於 2020-12-02 15:51:16
  • 從惡龍到毒龍:SolarWinds上演完美風暴
    湯普森告訴分析師:「這個世界上沒有SolarWinds不能監控和管理的資料庫或者IT系統。我們認為,就覆蓋的廣度而言,市場上沒有任何競爭對手能夠對我們構成威脅,我們管理每個人的網絡設備。」毫無疑問,在IT監控和管理工具市場,SolarWinds這家盤踞在德克薩斯州奧斯丁的軟體企業已經成長為一條「地表最強惡龍」。但是,本周FireEye和微軟曝光的APT攻擊,把SolarWinds一夜之間從「惡龍」變成了「毒龍」。
  • 微軟:SolarWinds遭第2個黑客組織鎖定
    微軟:SolarWinds遭第2個黑客組織鎖定美國信息科技公司SolarWinds旗下網絡管理產品遭疑為俄羅斯的黑客利用入侵美國聯邦機構之後,微軟如今指出,還有第2組不相干的黑客組織鎖定SolarWinds。
  • 雲存儲:Dropbox、OneDrive、Google Drive和iCloud有多安全?
    有關每種優點和缺點的更一般的概述,請在此處找到。Google雲端硬碟的安全性如何?Google雲端硬碟是周圍最受歡迎的存儲平臺之一,這在很大程度上要歸功於它與第三方應用程式的集成程度以及與Google其他平臺的連接程度。實際上,Google的產品是如此交織在一起,以至於有人擔心,如果一個帳戶被盜,與其他平臺相比,黑客可能會造成更大的損失。
  • 科幻世界官網遭受不明黑客攻擊 疑似IS所為
    今日上午11點左右,《科幻世界》雜誌官方微博發布消息稱,科幻世界的官方網站:幻想在線,被黑了。目前,科幻世界的官網已經無法進入。11時50分左右,科幻世界再發微博:「因科幻世界官方網站遭受不明黑客攻擊,已暫時關閉。給讀者完成的不便,敬請原諒!我們正在處理中。」
  • 美國史上最嚴重黑客襲擊?核武器系統被黑客控制長達9個月
    來源:網絡安全聯盟幾周前,美國爆出了一個大事,核武庫被黑客控制了,而且可能最早發生在2020年三月,直到12月才被發現,時間長達9個月!美國國家核安全局(NNSA)發現這個事情後,震驚到直接撥了網線,才避免了核武器隨時被引爆的風險,而這也使美國短時間內成為了無核國家(網線都撥了,發射系統想必也癱瘓了...)。美國媒體連續爆料,美國正遭遇史上最嚴重的黑客襲擊。12月17日,隸屬於美國國土安全部的網絡安全與基礎設施安全局發布警告稱,網絡攻擊仍在繼續,風險已達「危重」級別。
  • 網絡安全大事件SolarWinds供應鏈攻擊新發現,黑客訪問微軟原始碼
    微軟周四透露,SolarWinds供應鏈攻擊背後的參與者能夠獲得少量內部帳戶的訪問權限,並逐步升級其在內部網絡的訪問權限。據報導稱,微軟方面表示,「非常老練的民族國家行為者」利用未經授權的訪問,獲得存儲庫中存在的原始碼。
  • 黑客鎖定製造業發動目標式勒索和DDoS攻擊,成為新常態
    利用產業公用系統或平臺的漏洞入侵企業的手法層出不窮,2020年臺灣爆發多起鎖定製造業的攻擊,攻擊手法除了威脅以勒索軟體加密企業的系統和磁碟的目標式勒索攻擊(Target Ransom)外,也有鎖定製造業的目標式DDoS(Target DDoS)攻擊,甚至有傳出黑客發動DDoS攻擊的目的,在於癱瘓製造業的供應鏈平臺,對方可能認為,唯有威脅受害者將遭受到實際損失,受害企業才可能願意支付贖金
  • 愛沙尼亞三部委電腦系統受到黑客攻擊
    愛沙尼亞信息系統管理局(RIA)於11月發現了針對經濟事務和通信部、社會事務部和外交部三起不同但相似的網絡攻擊。有關部委已與RIA合作確定了黑客的攻擊方式,網絡安全漏洞已得到修復,並已採取措施防止進一步的數據盜竊。遭受最嚴重攻擊的是經濟和通訊部的行政管理系統,對社會事務部的攻擊導致9,158人的信息被盜,政府在接下來的幾天內向所有受此事件影響的人發送個人通知。
  • 「資訊」美國政府正式將SolarWinds黑客歸咎於俄羅斯
    ZDNet網站1月5日消息,美國聯邦調查局(FBI)、網絡安全與基礎設施安全局(CISA)、國家情報總監辦公室(ODNI)和國家安全局(NSA)發表聯合聲明,正式指控俄羅斯政府策劃了SolarWinds供應鏈攻擊。
  • 黑客組織 Lizard Squad 承認黑了聯想官網
    在PC中預裝廣告軟體Superfish導致信息安全漏洞,被普遍認為是聯想網站遭到攻擊的主要原因。上個月,Lizard Squad上月剛剛黑掉索尼PlayStation Network和微軟Xbox Live網絡,該組織成員身份不明。因預裝廣告軟體Superfish帶來的麻煩似乎遠沒有結束。北京時間2月26日,聯想官方網站Lenovo.com遭遇被黑客攻擊。
  • 這個由中國黑客研究的「超級欺騙系統」,究竟能做什麼?
    簡單來說,幻雲就試圖製造這樣一個欺騙系統,讓入侵的黑客以為自己進入了企業內部,而實際上他只是進入了一個精心構建的虛擬世界,一個如來佛祖掌握在手心的盜夢空間,一個他每走一步就多暴露自己一點的玻璃屋中。蜜罐、蜜網和蜜場剛剛扯的那麼多欺騙哲學,究竟要怎麼實現呢?雷鋒網宅客頻道有機會和錦行科技的幾位大牛對談,他們提出了三個有趣的概念:蜜罐、蜜網和蜜場。
  • 攻擊者利用惡意軟體繞過DNA檢測,或引發「生物戰」
    攻擊者利用惡意軟體繞過DNA檢測,或引發「生物戰」 用科技「黑」進人體,馬斯克宣布高效實現腦機接口的方法… 「生物黑客」對於人們來說,或許並不陌生。然而,基於此開展的網絡攻擊對於人類本身來說,或許是一場災難。
  • 加密貨幣交易所Liquid確認遭遇黑客攻擊
    加密貨幣交易所Liquid已確認遭到黑客攻擊,它仍在調查受影響的範圍有多大。 Liquid執行長Mike Kayamori在博客中表示,這次黑客攻擊攻擊發生在11月13日,在攻擊當中黑客獲得了公司域名記錄的訪問權限,使得黑客控制員工的電子郵件帳戶,隨後入侵了公司的網絡。
  • IMF資料庫遭「黑客」攻擊 內含「敏感數據」
    一些信息一旦洩露 可能「在許多國家掀起政治風波」  據新華社電 美國媒體11日報導,國際貨幣基金組織(IMF)計算機系統過去數月遭遇「黑客」攻擊。這家機構多名高級管理人員說,攻擊「複雜、嚴重」。  國際貨幣基金組織發言人戴維·霍利拒絕公開黑客入侵更多細節,稱這一國際金融機構當前處於正常運行狀態。
  • 5000餘家網站遭遇了這批黑客攻擊!
    該犯罪團夥租用境外伺服器搭建網絡攻擊平臺,並通過發展代理和出售會員帳號的方式牟利。去年下半年以來,共先後向5000多個網站實施過流量攻擊,非法獲利100餘萬元。可能有網友要問了, DDoS是什麼?DDos又稱為分布式拒絕服務,全稱是 Distributed Denial of Service。