奧義智慧團隊長期追蹤國內外資安事件、各種駭侵樣態,並彙整解析全球網路威脅情資來源,提供客戶高品質情資報告。我們將不定期精選出數篇情資,整理成部落格與大家分享,有興趣的話歡迎從奧義智慧 Facebook 粉絲專頁追蹤最新消息!
追蹤奧義智慧,隨時掌握最新資安動向
美國網路安全暨基礎設施安全局 (Cybersecurity and Infrastructure Security Agency, CISA) 所發布的 AA21–008A 是伴隨著 AA20–352A 發出的安全通報, AA20–352A 主要是關於 2020 年利用了受損的 SolarWinds Orion 安全產品,並用以取得美國政府單位、關鍵基礎設施與私人網路組織初期存取 (Initial Access) 的 APT 攻擊。
通報 AA21–008A 詳細描述了在針對 Microsoft 365 (M365)、Office 365 (O365) 與 Microsoft Azure 等環境的攻擊中所找到的證據,而基於 TTP 的相似性,CISA 將這些攻擊歸因於相同的攻擊者。
根據 CISA 的調查,攻擊者獲取初始存取的方式可能包含了利用受損的 SolarWinds Orion 產品、猜測密碼 (T1110.001)、密碼噴灑 (T1110.003) 或 不安全的憑證 (T1552)。
一旦攻擊者成功進入雲端環境,便會開始嘗試提升權限為管理員,並利用 Windows 管理規範 (Windows Management Instrumentation, WMI) 來列舉 Microsoft AD 聯合身份驗證服務 (Active Directory Federated Services, ADFS)。 此作法使攻擊者得以偽裝成 ADFS 來偽造 OAuth,進而繞過多因子驗證,並成功存取 Microsoft Cloud 的雲端環境。
Writer: CyCraft
奧義智慧 (CyCraft) 是亞洲領先的 AI 資安科技公司,專注於 AI 自動化威脅曝險管理。其 XCockpit AI 平台整合 XASM (Extended Attack Surface Management) 三大防禦構面:外部曝險預警管理、信任提權最佳化監控,與端點自動化聯防,提供超前、事前、即時的縱深防禦。憑藉其在政府、金融、半導體高科技產業的深厚實績與 Gartner 等機構的高度認可,奧義智慧持續打造亞洲最先進的 AI 資安戰情中心,捍衛企業數位韌性。