微软发现与伊朗相关的APT组织,瞄准美国和以色列国防公司
微软报告发现了一个恶意活动组织,其目标是攻击美国和以色列的国防技术公司的Office 365用户。
10月11日消息,微软威胁情报中心(MSTIC)和微软数字安全部(DSU)的研究人员发现了一个恶意活动集群,被追踪为DEV-0343,其目标是美国和以色列国防技术公司的Office 365用户。
微软称,不到20个Office 365用户被入侵
研究人员称DEV-0343团伙与伊朗相关,主要瞄准美国、欧盟和以色列政府合作的国防公司,如生产军事级雷达、无人机技术、卫生系统和应急通信系统的国防公司。
微软威胁情报中心在2021年7月下旬首次观察到DEV-0343并开始追踪。DEV-0343对250多个Office 365用户进行大范围密码喷射,主要瞄准美国和以色列的国防技术公司、波斯湾港口或在中东有业务的全球海运和货运公司。
“只有不到20个Office 365用户被入侵,但DEV-0343仍然在不断改进技术以提高攻击完成度。”微软表示,启用了多因素认证(MFA)的Office 365帐户则未被密码喷射攻击攻破。
微软研究人员表示,该团伙的活动与伊朗方面的利益相一致,其TTP与另一个与伊朗相关的网络组织活动相似。
研究人员推测,攻击者目的是获得商业卫星图像
研究人员推测,攻击者目的是获得商业卫星图像和航运计划日志。DEV-0343攻击者还利用一系列精心设计的Tor IP地址来混淆其攻击行为和基础设施。
“DEV-0343模拟火狐浏览器,使用托管在Tor代理网络上的IP进行大范围密码喷射。攻击者在伊朗时间周日和周四上午7:30至晚上8:30(UTC+3.5)之间最为活跃。他们通常针对组织内的数十到数百个帐户,并对每个帐户进行数十到数千次的枚举。平均而言,针对每个组织的攻击使用了150至1000多个Tor代理IP地址。"
报告称,“DEV-0343攻击者通常针对两个Exchange端点:Autodiscover和ActiveSync,将这两个端点作为枚举和密码喷洒的工具,验证活跃账户和密码,并进一步完善其密码喷射攻击。”
微软称已通知被针对或受到攻击的用户,为他们提供了保护其账户所需的信息。
微软建议企业自查日志中有无以下活动,以确定其基础设施是否被攻击:
- 来自Tor IP地址的密码攻击流量
- 在密码喷射活动中模拟FireFox(最常见)或Chrome浏览器
- 枚举Exchange ActiveSync(最常见)或Autodiscover端点
- 使用类似于 "o365spray "工具的枚举/密码喷射工具
- 使用Autodiscover来验证账户和密码
- 观察到的密码喷洒活动通常在UTC 4:00:00和11:00:00之间达到高峰
以下是微软分享的缓解DEV-0343攻击的防御措施:
- 启用多因素认证,以减少凭证泄露。
- Office 365用户,请参阅多因素认证支持。
- 对于消费者和个人电子邮件账户,请参阅如何使用两步验证。
- 微软鼓励所有客户下载和使用无密码解决方案。
- 审查并执行建议的Exchange Online访问策略。
- 阻止ActiveSync绕过有条件访问策略。
- 尽可能阻止来自匿名服务的所有传入流量。
参考链接:https://securityaffairs.co/wordpress/123219/apt/dev-0343-apt-campaing.html

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
网络安全:谁让我们的信息在飞?
10月11日到10月17日,2021年国家网络安全宣传周在全国范围内统一举办。其中,国家网络安全宣传周开幕式、网络安全高峰论坛等重要活动将在陕西西安举行。本届国家网络安全宣传周继续以“网络安全为人民,网络安全靠人民”为主题,主要活动包括,网络安全高峰论坛、网络安全博览会、网络安全线上主题晚会、网络安全教育云课堂、网络安全赛事等。各部委和各省区市也将牵头举办校园日、电信日、法治日、金融日、青少年日、个人信息保护日等主题日活动。 如果说,科学是一把双刃剑,那么,网络的“双刃”体现得则更为明显。它一方面为我们的学习、工作与生活提供了巨大的便利,另一方面,也导致个人的信息极其容易泄露,对此,有人调侃,进入网络时代,我们也进入了个人信息裸奔时代。这应该不是夸张。相信许多人都有类似的经历。这边办理了某张银行卡,那边诸如保险、理财等电话就会及时响起;这边签订购房合同,那边装潢、水电等电话也会及时响起。而本人更是有着一次亲身经历。一名亲属遭遇车祸,送往医院紧急救治之后,刚刚在病房安顿好,那边就有律师前来咨询。定位之精准,了解的信息之全面,让我们都有些后怕。而此后一段时间,几乎每天都有律师找上门来,热情...
- 下一篇
FileZilla Client 3.56.0 发布
FileZilla 是一个免费和开源的跨平台 FTP 应用程序,由 FileZilla Client 和 FileZilla Server 组成。客户端可用于 Windows、Linux 和 macOS,服务器仅可用于 Windows。服务器和客户端都支持 FTP 和 FTPS(FTP over SSL/TLS),而客户端还可以连接到 SFTP 服务器。 FileZilla Client 3.56.0 正式发布,更新内容包括: 新功能 右键单击队列标签标题现在可以打开与右键单击相关队列内容相同的上下文菜单 默认情况下,现在允许的最低 TLS 版本是 TLS 1.2 可以选择使用系统的信任存储来进行证书验证 错误修复及改动 更新至 libfilezilla 0.34.0 更新了翻译 FTP:修正了一个密钥文件转换的问题 修正了一个加载服务器不支持从存储中恢复会话的问题 更多详情可查看:https://filezilla-project.org
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS8编译安装MySQL8.0.19
- SpringBoot2整合Redis,开启缓存,提高访问速度
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS7,CentOS8安装Elasticsearch6.8.6
- 设置Eclipse缩进为4个空格,增强代码规范
- Windows10,CentOS7,CentOS8安装Nodejs环境
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- MySQL8.0.19开启GTID主从同步CentOS8