Storm-0501黑客组织针对美国政府混合云环境发起攻击

ops/2024/10/8 22:48:25/

近日,有一名为 Storm-0501 的威胁行为者以美国的政府、制造、运输和执法部门为目标,发动勒索软件攻击。
微软表示,这种多阶段攻击活动旨在破坏混合云环境,并从内部部署横向移动到云环境,最终导致数据外渗、凭证盗窃、篡改、持续后门访问和勒索软件部署。
微软威胁情报团队人员称,Storm-0501 是一个有经济动机的网络犯罪团伙,其主要使用商品和开源工具进行勒索软件操作。
该威胁行为体自2021年开始活跃,曾利用Sabbath (54bb47h)勒索软件以教育实体为目标,后来发展成为勒索软件即服务(RaaS)联盟,多年来提供各种勒索软件有效载荷,包括Hive、BlackCat (ALPHV)、Hunters International、LockBit和Embargo勒索软件。

Storm-0501 攻击的一个显著特点是利用弱凭据和过度授权账户从企业内部转移到云基础设施。

其他初始访问方法包括使用 Storm-0249 和 Storm-0900 等访问代理已经建立的立足点,或利用 Zoho ManageEngine、Citrix NetScaler 和 Adobe ColdFusion 2016 等面向互联网的服务器中未打补丁的各种已知远程代码执行漏洞。

上述任何一种方法所提供的访问权限都可为广泛的发现操作铺平道路,以确定高价值资产、收集域信息并执行活动目录侦察。随后部署 AnyDesk 等远程监控和管理工具 (RMM),以保持持久性。

微软表示:威胁者在初始访问时利用了其入侵的本地设备上的管理员权限,并试图通过多种方法访问网络中的更多账户。

威胁者主要利用 Impacket 的 SecretsDump 模块(通过网络提取凭证),并在大量设备上利用该模块获取凭证。

被攻破的凭据随后被用于访问更多设备并提取更多凭据,威胁者同时访问敏感文件以提取 KeePass 秘密,并进行暴力攻击以获取特定账户的凭据。

微软表示,它检测到 Storm-0501 使用 Cobalt Strike 在网络中横向移动被入侵的凭据并发送后续命令。通过使用 Rclone 将数据传输到 MegaSync 公共云存储服务,实现了内部环境的数据外渗。

据观察,该威胁行为者还创建了对云环境的持续后门访问,并将勒索软件部署到内部部署环境中,这是继 Octo Tempest 和 Manatee Tempest 之后,最新针对混合云设置的威胁行为者。

Redmond说:威胁者使用了从早先攻击中窃取的凭证,特别是微软Entra ID(前身为Azure AD),从内部部署横向移动到云环境,并通过后门建立了对目标网络的持久访问。

向云的转移是通过一个被攻破的微软 Entra Connect Sync 用户账户或通过劫持一个内部部署用户账户的云会话来实现的,而这个内部部署用户账户在云中有一个各自的管理员账户,并禁用了多因素身份验证(MFA)。

在获得足够的网络控制权、渗出相关文件并横向移动到云端后,Embargo 勒索软件就会在整个受害组织内部署,从而将攻击推向高潮。Embargo 是一种基于 Rust 的勒索软件,于 2024 年 5 月首次被发现。

微软表示:Embargo背后的勒索软件集团以RaaS模式运作,允许Storm-0501等附属机构使用其平台发动攻击,以换取赎金分成。

Embargo的附属组织采用双重勒索策略,他们首先加密受害者的文件,并威胁说除非支付赎金,否则就会泄露窃取的敏感数据。

尽管如此,根据Windows 制造商收集到的证据显示,该威胁行为者并不总是采用发布勒索软件的方式,而是在某些情况下选择只保留网络后门访问权限。

在披露这一消息的同时,DragonForce 勒索软件组织一直在利用泄露的 LockBit3.0 生成器变种和修改版 Conti 针对制造业、房地产和运输业的公司进行攻击。

这些攻击的特点是使用 SystemBC 后门进行持久性攻击,使用 Mimikatz 和 Cobalt Strike 进行凭证收集,以及使用 Cobalt Strike 进行横向移动。美国的受害者占受害者总数的 50%以上,其次是英国和澳大利亚。

总部位于新加坡的 Group-IB 公司表示:该组织采用双重勒索策略,对数据进行加密,并威胁说除非支付赎金,否则就会泄露数据。2024年6月26日启动的联盟计划向联盟成员提供80%的赎金,以及用于攻击管理和自动化的工具。


http://www.ppmy.cn/ops/122838.html

相关文章

【Python】文件及目录

文章目录 概要一、文件对象的函数1.1 open()函数1.2 文件对象的函数1.3 with语句 二、基于os和os.path模块的目录操作三、基于Pandas的文件处理3.1 Pandas读写各种类型文件 其他章节的内容 概要 本文主要将了打开文件的函数open()的参数,以及文件对象的函数&#x…

【Vue】Vue2(2)

文章目录 1 数据代理1.1 回顾Object.defineproperty方法1.2 何为数据代理1.3 Vue中的数据代理 2 事件处理2.1 事件的基本使用2.2 事件修饰符2.3 键盘事件 1 数据代理 1.1 回顾Object.defineproperty方法 <!DOCTYPE html> <html><head><meta charset&quo…

Linux运维01:VMware创建虚拟机

视频链接&#xff1a;05.新建VM虚拟机_哔哩哔哩_bilibilihttps://www.bilibili.com/video/BV1nW411L7xm/?p14&spm_id_from333.880.my_history.page.click&vd_sourceb5775c3a4ea16a5306db9c7c1c1486b5 1.点击“创建虚拟机” 2.选择“自定义&#xff08;高级&#xff0…

主流反爬虫手段

这题我会&#xff0c;主流反爬虫手段 ①检测浏览器环境动态生成cookie(瑞数) ②验证码(极验&#xff0c;顶象) ③js混淆或加密&#xff0c;obfuscator的js混淆&#xff0c;wasm加密&#xff0c;jsvmp(js虚拟机) ④字体反爬&#xff0c;CSS反爬&#xff0c;雪碧图 ⑤tls指纹…

static 函数默认链接不可见

目录 发现验证 发现 起初是在看编译器学习仓库的第一章 README 和代码的时候发现的&#xff0c;头文件中的有一些函数被声明为 static 的&#xff0c;有一些不是。我依稀记得以前看八股文的时候&#xff0c;带 static 声明的函数其可见性仅限于当前的编译翻译单元&#xff0c;…

Hive优化操作(二)

Hive 数据倾斜优化 在使用 Hive 进行大数据处理时&#xff0c;数据倾斜是一个常见的问题。本文将详细介绍数据倾斜的概念、表现、常见场景及其解决方案。 1. 什么是数据倾斜&#xff1f; 数据倾斜是指由于数据分布不均匀&#xff0c;导致大量数据集中到某个节点或任务中&…

鸿蒙跨端实践-JS虚拟机架构实现

作者&#xff1a;京东科技 杜强强 前言 在Roma跨端方案中&#xff0c;JS虚拟机是框架的核心&#xff0c;负责执行动态化的JS代码。在Android平台采用了基于V8的J2V8&#xff0c;iOS平台则使用了系统自带的JSCore&#xff0c;而在HarmonyOS中&#xff0c;由于业界无类似的框架&a…

费曼学习法没有输出对象怎么办?

‌费曼学习法并不需要输出对象。‌费曼学习法的核心在于通过将所学知识以简明易懂的方式解释给自己听&#xff0c;从而加深对知识的理解和记忆。这种方法强调的是理解和反思的过程&#xff0c;而不是简单地通过输出&#xff08;如向他人解释&#xff09;来检验学习效果。费曼学…