奧義智慧團隊長期追蹤國內外資安事件、各種駭侵樣態,並彙整解析全球網路威脅情資來源,提供客戶高品質情資報告。我們將不定期精選出數篇情資,整理成部落格與大家分享,有興趣的話歡迎從奧義智慧 Facebook 粉絲專頁追蹤最新消息!
追蹤奧義智慧,隨時掌握最新資安動向
美國網路安全暨基礎設施安全局 (Cybersecurity and Infrastructure Security Agency, CISA) 所發布的 AA21–008A 是伴隨著 AA20–352A 發出的安全通報, AA20–352A 主要是關於 2020 年利用了受損的 SolarWinds Orion 安全產品,並用以取得美國政府單位、關鍵基礎設施與私人網路組織初期存取 (Initial Access) 的 APT 攻擊。
通報 AA21–008A 詳細描述了在針對 Microsoft 365 (M365)、Office 365 (O365) 與 Microsoft Azure 等環境的攻擊中所找到的證據,而基於 TTP 的相似性,CISA 將這些攻擊歸因於相同的攻擊者。
根據 CISA 的調查,攻擊者獲取初始存取的方式可能包含了利用受損的 SolarWinds Orion 產品、猜測密碼 (T1110.001)、密碼噴灑 (T1110.003) 或 不安全的憑證 (T1552)。
一旦攻擊者成功進入雲端環境,便會開始嘗試提升權限為管理員,並利用 Windows 管理規範 (Windows Management Instrumentation, WMI) 來列舉 Microsoft AD 聯合身份驗證服務 (Active Directory Federated Services, ADFS)。 此作法使攻擊者得以偽裝成 ADFS 來偽造 OAuth,進而繞過多因子驗證,並成功存取 Microsoft Cloud 的雲端環境。
Writer: CyCraft
奧義智慧科技(CyCraft Technology)是一家專注於 AI 自動化技術的資安科技公司,成立於2017年。總部設於台灣,在日本和新加坡均設有子公司。為亞太地區的政府機關、警政國防、銀行和高科技製造產業提供專業資安服務。獲得華威國際集團(The CID Group)和淡馬錫控股旗下蘭亭投資(Pavilion Capital)的強力支持,並獲得國際頂尖研究機構 Gartner、IDC、Frost & Sullivan 的多項認可,以及海內外大獎的多次肯定。同時也是多個跨國資安組織和台灣資安社群的成員和合作夥伴,長年致力於資安產業的發展。