以下是該文章關於去年有趣事件響應案例的主要要點摘要:
1. 內部欺詐攻擊:
- 某政府組織的員工濫用內部服務創建未經授權的交易,造成超過2000萬美元的損失。
- 使用了兩種方法:利用調試介面漏洞和濫用權限。
- 調查人員通過分析日誌、VPN訪問和網絡活動識別出涉案員工。
2. Flax Typhoon/SLIME13 APT攻擊:
- 攻擊者使用合法軟件如SoftEther VPN和Zabbix代理獲得持續訪問權限。
- 入侵持續超過2年才被發現。
- 技術包括將服務偽裝成系統進程,使用合法應用程序而非自定義惡意軟件。
3. MFA繞過攻擊:
- 一家金融公司遭受針對性釣魚攻擊,繞過了多因素認證(MFA)。
- 攻擊者使用釣魚工具包自動竊取MFA令牌。
- 他們訪問了電子郵件帳戶,設置轉發規則,最終進行了一次BEC攻擊,要求轉賬30萬美元。
4. 類ToddyCat APT攻擊:
- 利用域控制器、Exchange伺服器和IKEEXT服務中的漏洞。
- 使用ICMP後門實現持續性和通信。
- 技術包括DLL側載、註冊表操作和shellcode注入。
文章總結強調了持續監控、資產庫存評估的重要性,以及實施基於威脅情報的檢測能力(如託管檢測和響應(MDR)服務)的必要性。
詳情請看:
A deep dive into the most interesting incident response cases of last year