俄罗斯联系的威胁演员利用默认的MFA协议和打印夜间错误来妥协非政府组织云
最后更新 :2022.03.16
FBI和CISA警告俄罗斯关联的威胁,在组织DUO MFA中注册自己的设备后,行动者获得了对非政府组织云的。
联邦调查局(FBI)和网络安全和基础设施安全机构(CISA) 警告说,俄罗斯联系的威胁参与者通过利用错误配置的默认多方面认证(MFA)协议获得了非政府组织(非政府组织)云,并在Cisco的Duo MFA组织中注册了自己的设备。
Nation-State演员通过利用默认的MFA协议和Windows打印假脱机程序漏洞“PrintnightMare”(CVE-2021-34527)来获得对网络的访问权限,读取咨询。
早在2021年5月份,攻击者利用了在非政府组织(非政府组织)的默认MFA协议中的错误配置帐户,允许他们为MFA注册新设备并访问受害者网络。 PrintNightMare漏洞的开发允许攻击者使用系统权限运行任意代码。俄罗斯国家赞助的网络演员在使用Cisco的Duo MFA瞄准NGO时成功地利用了该漏洞,使得能够访问云和电子邮件帐户的文档exfiltration。为了损害目标网络,攻击者进行了攻击者强制密码猜测攻击对未注册和非活动帐户。与建议的最佳实践相反,该帐户仍处于Active Directory的组织中。
受害者帐户由于长期不活动而未注册DUO,但在Active Directory中未被禁用。随着DUO的默认配置设置允许重新注册休眠帐户的新设备,演员能够为此帐户注册新设备,完成身份验证要求,并获取对受害者网络的访问权限。阅读联合广告顾客。 
使用受损帐户,俄罗斯国家赞助的网络演员通过开发“Printnightmare”漏洞来获取管理员权限的特权升级。一旦获得的管理员权限,攻击者修改了域控制器文件以将Duo MFA调用重定向到LocalHost,而不是合法的Duo服务器,以防止MFA服务联系其服务器验证MFA登录。
这个技巧允许攻击者完全禁用活动域帐户的MFA,因为如果MFA服务器无法访问,则Windows的默认策略是“失败打开”。 
在有效地禁用MFA,俄罗斯国家 - 赞助的网络演员能够成功地对受害者的虚拟专用网络(VPN)身份验证为非管理员用户,并使远程桌面协议(RDP)连接到Windows域控制器[T1133]。actors运行命令以获取凭据r其他域名帐户;然后使用前一段中描述的方法,更改了MFA配置文件并绕过了MFA,以获取这些新受损的帐户。继续分析。该演员利用大多数内部Windows Utilities已经存在于受害者网络中的内部Windows实用程序来执行此活动。
FBI和CISA共享指标妥协指标,以上攻击,并在加入咨询中提供了以下建议:
执行MFA对于所有用户,无需异常。在实施之前,组织应审查配置策略以防止“失败打开”和重新注册方案.IMPLEMENT超时和锁定功能响应重复失败的登录尝试。均匀禁止在Active Directory,MFA统一禁用不活动帐户Systems等软件,在IT网络资产上包括操作系统,应用程序和固件。优先处理补丁和nbsp;已知被剥削的vullnabil概述,尤其是关键和高漏洞,允许在面对互联网的设备上进行远程执行或拒绝服务。请使用密码登录(例如,服务帐户,管理员帐户和域管理帐户)具有强大,独特的所有帐户密码。密码不应在多个帐户中重复使用,或者存储在对手可能有访问的系统上。可用于可疑活动和未经授权的或不寻常的登录尝试的网络日志。用于所有更改的安全性帐户/组的可信安全警报策略,以及警报可疑过程创建事件(NTDSUTIL,  RAR
, REGEDIT
等)。- END -
CISA将新的Microsoft,Linux和Jenkins添加到其已知的剥削漏洞目录中

美国关键基础设施安全机构(CISA)在其已知的剥削漏洞目录中增加了七个新缺陷,包括Microsoft,L...
VMware为影响炭黑应用控件的临界缺陷发出补丁

VMware解决了两个关键的任意代码执行漏洞,影响其炭黑应用程序控制平台。 本周发布的VMwa...
欧洲中央银行告诉银行加强对国家攻击的抗辩

欧洲央行是俄罗斯与乌克兰危机上涨的俄罗斯联系网络攻击的警告银行。 欧洲央行是俄罗斯...
专家发现了用Swift编写的Updateagent Macos恶意软件滴管的新变体

研究人员发现了在野外攻击中使用的Updateagent Macos恶意软件滴管的新变体。 JAMF威胁...
亲俄罗斯黑客小组Killnet计划于5月30日攻击意大利

亲俄罗斯黑客集团Killnet再次威胁意大利,它于5月30日宣布了一次大规模且前所未有的袭击。...
安全事务新闻通讯第366轮Pierluigi Paganini

每周一次的安全事务新闻通讯收到了新的一轮!每周在电子邮件框中免费提供安全事务的最佳安...
威胁演员损害了+500洋养碟的电子商店与电子撇鞋

专家们发现了一个遭受损害Magento 1电子商务平台的500架电子商店的大规模Magecart活动。...
花栗鼠巨人nvidia被赎金软件攻击击中

Chipmaker Giant Nvidia是赎金软件攻击的受害者,它占据了一些系统两天。 芯片制造者巨型...
威胁演员从数十名OpenSea用户偷走了价值至少1.7亿美元的NFTS

威胁演员从世界上最大的NFT交换机,OpenSea中偷走了高价值的NFTS。 世界上最大的NFT交易所...
4月24日至4月30日乌克兰 - 俄罗斯沉默的网络冲突

这篇文章从网络安全的角度提供了与俄罗斯入侵乌克兰有关的事件的时间表。 以下是与前几...
亲俄罗斯黑客攻击主义者针对意大利政府网站

亲俄罗斯黑客集团Killnet针对多个意大利机构的网站,包括参议院和美国国家卫生研究院。 一...
Bumblebee,由多个犯罪软件威胁参与者使用的新的恶意软件加载程序

威胁参与者在其广告系列中用一个名为Bumblebee的新装载机代替了Bazaloader和Icdid恶意软...
Conti勒索软件要求对哥斯达黎加的攻击负责

Conti Ransomware团伙声称对遭受勒索软件袭击的责任袭击了哥斯达黎加的政府基础设施。 ...
集团首席执行官仍在监狱中 - 俄罗斯领导的公司已在意大利“列入黑名单”

意大利ACN机构的最新行政命令禁止由俄罗斯领导的网络安全公司在政府部门工作 意大利国家...
Xenomorph Android Banking Trojan通过Google Play商店分发

Xenomorph Android Trojan已通过针对56个欧洲银行的官方Google Play商店分发。威胁特征...
流行芯片组使用的解码器中的关键错误公开2/3的Android设备到黑客

在高Qualcomm和Mediatek芯片组上运行的Android设备中的一个关键RCE缺陷可以允许访问用户...
俄罗斯卫星上的网络攻击是一场战争的行为,乌克兰的入侵

俄罗斯认为侵犯另一个国家的合法,但警告它将考虑其卫星的网络攻误行为。 匿名和宣布对俄...
UpdraftPlus WordPress插件更新强制百万站点

WordPress强制更新Updraft Plugin补丁的300万站点以修复高度严重性漏洞。 WordPress已强...
联邦调查局:在各种网络犯罪论坛上获得的美国学术证书妥协

联邦调查局在网络犯罪论坛上出售的高等教育部门的组织警告组织,这些组织可以允许威胁参...
Brishwire攻击,黑客如何扰乱电动汽车的充电

Boffins设计了一种新的攻击技术,被称为Briscwire,对抗可能会扰乱电动车辆的充电系统(CCS)。...
专家发现了野马熊猫进行的新攻击浪潮

中国链接的野马熊猫公寓集团针对亚洲,欧洲联盟,俄罗斯和美国的实体进行新的攻击浪潮。 2...
CISA将Windows CLFS驱动权特权升级添加到其已知的漏洞漏洞目录中

U.S.CISA添加了CVE-2022-24521 Microsoft Windows CLFS驱动权升级升级升级漏洞漏洞目录...
匿名及其附属公司继续对俄罗斯造成损害

通过匿名集体推出的大规模运作,对俄罗斯的非法入侵持续。 流行的集体匿名和其附属公司无...
5月8日 - 5月14日乌克兰 - 俄罗斯无声网络冲突

这篇文章提供了与俄罗斯入侵乌克兰有关的事件的时间表。 下面是与前几周发生的俄罗斯入...
新的Nerbian老鼠通过MALSPAM广告系列使用Covid-19

研究人员发现了一个新的远程访问特洛伊木马,名为Nerbian Rat,它实现了复杂的逃避和抗分析...
俄罗斯与俄罗斯的Fronton Botnet可以进行虚假信息运动

研究人员警告说,俄罗斯与俄罗斯的威胁参与者使用Fronton Botnet进行协调的虚假信息运动。...
安全事务时事通讯第353轮

新一轮安全事务时事通讯到达!每周,安全事务的最佳安全文章在您的电子邮件框中免费提供。 ...
Google地址在内核中积极利用Android缺陷

Google发布了Android的May安全公告,2022-05-05 Security补丁级别,该公报修复了一个主动利...
安全事务时事通讯第358轮Pierluigi Paganini

新一轮安全事务时事通讯到达!每周,安全事务的最佳安全文章在您的电子邮件框中免费提供。 ...
确保易于约会和收入CVE-2022-0482

易于约会包含一个非常危险的破坏访问控制漏洞,被追踪为CVE-2022-0482,它暴露PII。 另一天,...
CERT-UA警告MALSPAM攻击分发小丑信息窃取器

乌克兰计算机应急响应团队(CERT-UA)警告攻击传播信息偷窃恶意软件小丑窃贼。 乌克兰计算...
思科无线LAN控制器软件的Auth Bypass缺陷允许设备接管

Cisco修复了思科无线LAN控制器(WLC)中的临界缺陷,该缺陷可能允许未经身份验证的远程攻击者...
Cytroxs Predator间谍软件在3个广告系列中使用了零日的利用

Google威胁分析小组(TAG)发现了针对具有五个零日漏洞的Android用户的广告系列。 Google ...
乌克兰警告旨在接管电报账户的袭击事件

乌克兰技术安全和情报服务警告威胁演员的目标,旨在获得用户报价账户的访问。 乌克兰的特...
人与机器的差异

随着数字转型正在推进和自动化成为现代企业的重要组成部分,人类和机器之间的合作至关重要...
新的克拉肯僵尸网络允许运营商每月获得3,000美元

研究人员发现了一个叫做克拉肯的新的Golang的僵尸网络,该僵尸网络受到主动开发,支持大量的...
CISA将98个域添加到与Conti Ransomware Gang相关的联合警报

美国CISA已经更新了CONTI赎金软件的警报,并添加了犯罪团伙使用的98个域名。 美国网络安全...
苹果自2022年初以来修复了第六天的零日

Apple发布了安全更新,以解决针对Mac和Apple Watch设备的攻击中积极利用的零日错误。 Ap...
朝鲜与朝鲜的拉撒路APT使用log4j来针对VMware服务器

与朝鲜与朝鲜的Lazarus APT正在针对VMware Horizon服务器的攻击中利用Log4J远程代码执行...
CVE-2021-44731 Linux特权升级Bug会影响Canonicals Snap Packager Manager

Qualys专家发现了一个新的Linux特权升级漏洞,被跟踪为CVE-2021-44731,在Canonicals Snap ...
从Axie Infinity S Ronin Bridge偷了625亿美元,最大的Crypto Hack

威胁行动者从Axie Infinity S Ronin Network Bridge窃取了价值大约6.25亿美元的Ethereum...
VMware在多个产品中解决了几种关键漏洞

VMware固定在多个产品中的关键漏洞,这些产品可以由远程攻击者利用以执行任意代码。 VMwa...
5月1日至5月7日乌克兰 - 俄罗斯无声网络冲突

这篇文章提供了与俄罗斯入侵乌克兰有关的事件的时间表。 下面是与前几周发生的俄罗斯入...
远程性玩具可能会使你的爱情生命 - 但骗子也可以踢出他们

据缺乏安全特征,网络新闻调查显示,可爱的远程性玩具用户可能面临威胁演员的风险。 原始的...
蛇后门用高避免的攻击链针对法国实体

针对法国实体的新电子邮件活动利用巧克力Windows包经理来交付蛇后门。校对点研究人员揭...
Ukrtelecom,乌克兰的主要移动服务和互联网提供商,挫败了一个“大规模的”网络角质,击中了其基础设施

UKRTECOM,乌克兰的主要移动服务和互联网提供商,挫败了一个“大规模的”网络攻击,击中其基...
Mozilla在Firefox中解决了两次积极利用的零日缺陷

Mozilla固定了两个关键的Firefox积极开发的零日错误,释放了97.0.2,ESR 91.6.1,Firefox for...
骗子用污染的DDOS工具瞄准乌克兰IT军队

威胁演员正在将密码窃取恶意软件伪装成作为目标乌克兰IT军队的安全工具。 思科Talos研究...
连续数千个欧洲卫星用户在网络上落下,这是一个冲突溢出吗?

欧洲跨越欧洲卫星互联网用户通过网络事件与互联网断开连接,专家们怀疑网络攻击。 橙色证...
安全事务时事通讯Pierluigi Paganini的第362轮

每周一次的安全事务新闻通讯收到了新的一轮!每周在电子邮件框中免费提供安全事务的最佳安...
俄罗斯连接的独眼巨人闪烁僵尸网络定位华硕路由器

最近发现的独眼巨人眨眼僵尸网络被认为是  vpnfilter 僵尸网络的替代品,现在正在...
俄罗斯联系的Sandworm APT针对乌克兰的能源设施用刮水器

俄罗斯联系的Sandworm Apt组在乌克兰的乌克兰和Caddywiper刮水器中针对乌克兰的能量设施...
Funless Sockdetour Backdoor Targets U.S.的防御承包商

研究人员提供了有关针对我们基于美国的防御承包商的隐身定制恶意软件的细节。来自Palo A...
与俄罗斯有联系的沙虫继续对乌克兰进行攻击

来自ESET的安全研究人员报告说,俄罗斯链接的APT Sandworm继续针对乌克兰。 来自ESET的安...
Apple在2022年讨论了第三个零日,这是积极开发的

Apple解决了一个新的WebKit零日影响IOS,iPados, 麦斯卡斯, 野生动物园可能已在野...
伊朗广播公司的Irib由刮水器恶意软件击中

伊朗国家媒体公司伊朗伊朗伊斯兰广播(IRIB)是由2022年下旬的刮水器恶意软件击中。 调查袭...
异国情调的百合初始访问经纪人与Conti Gang合作

googles威胁分析组(标签)未发现一个名为Exotic Lily的新的初始访问经纪人,与Conti Ransomwa...
乌克兰IT陆军袭击了Egais Portal,影响俄罗斯酒精分配

乌克兰IT军队对俄罗斯酒精分配具有至关重要的EGAIS门户发动了大规模的DDOS攻击。 Hack...
CVE-2022-20685在Modbus预处理器的漏洞中的缺陷使其无法使用

CVE-20222-20685在Modbus预处理器中的缺陷暂停检测引擎可以触发DOS条件,并使它免于恶意流...
Ghostwriter APT乌克兰的国家实体与钴罢工灯塔

乌克兰证书 - ua警告白俄罗斯联系的Ghostwriter APT集团是用钴罢工灯座定位乌克兰的州...
acidrain,一名刮水器,欧洲的路由器和调制解调器

研究人员发现了一种新的破坏性刮水器,被追踪为酸性 ,,这可能与最近对ViaSAT的攻击相关联。 ...
中国威胁演员Scanab目标乌克兰,Cert-UA警告

乌克兰证书(CERT-UA)发布了一项竞选活动的细节,该活动与被追踪为Scarab的疑似汉语威胁演员...
美国和英国链接新的独轮眨眼恶意软件到俄罗斯国家黑客

英国和美国网络安全各机构联系着周瓣眨眼恶意软件到俄罗斯乡村普通 美国和英国网络安全...
临界缺陷会影响Veeam数据备份软件

veeam解决了两个关键漏洞,影响备份和amp;虚拟环境的复制产品。 veeam已发布安全补丁以修...
可以通过发送消息来链接Zoom错误在聊天中破解用户

可以利用缩放中的安全缺陷来通过发送专门精心设计的消息来妥协另一个用户。 流行的视频...
美国男子因在侵犯计划中的角色而被判处4年徒刑

一名来自纽约的男子因交易被盗的信用卡数据和协助侵权组织而被判处四年徒刑。 John Tel...
专家警告勒索软件对小州政府组织的攻击

网络研究实验室报告说,2022年第二季度勒索软件攻击的增加,小州更容易受到这些攻击。 网络...
据称勒索沃斯省股东攻击在斯洛文尼亚流行电视台中断运营

上周,一个CyberAttack击中了流行电视,斯洛文尼亚最受欢迎的电视频道,扰乱了操作。 上周,一...
匿名和乌克兰IT军队继续针对俄罗斯实体

匿名集体和志愿团体乌克兰IT军队继续对俄罗斯实体发动网络攻击。 匿名集体继续对俄罗斯...
春季零点RCE漏洞4壳的神秘披露

已被公开披露了名为Spring4Shell的春季核心Java框架中的未经认实的零级RCE漏洞。研究人...
美国Gov相信朝鲜联系的拉撒路APT在罗宁验证者网络兴趣后面

美国政府责备朝鲜联系的Lazarus为近期的6亿美元的ronin验证器网络兴趣。美国政府将近6亿...
Zyxel在其业务防火墙和VPN设备中修复了一个关键的错误

Zyxel为影响其一些业务防火墙和VPN设备的关键漏洞发出了安全更新。 网络设备供应商Zyxe...
五只眼睛机构警告MSP的攻击

来自五只眼睛的网络安全当局,威胁要针对托管服务提供商(MSP)和通过它们的潜在供应链攻击。 ...
一个新的WhatsApp OTP骗局可以允许劫持用户帐户

专家警告说,新的WhatsApp OTP骗局可以使攻击者可以通过电话劫持用户的帐户。 最近Cloudse...
匿名声称已经砍了俄罗斯央行

匿名黑客集体声称被砍成了俄罗斯中央银行,并偷走了35,000份文件。 匿名继续瞄准俄罗斯政...
NB65集团针对俄罗斯,具有修改版的Contis Ransomware

NB65黑客组织根据Conti赎金软件和目标俄罗斯的泄露源代码创建了其赎金软件。根据BLEEPi...
CVE-2022-0778在Openssl中的DOS缺陷是固定的

OpenSSL讨论了高度拒绝服务(DOS)漏洞,被跟踪为CVE-2022-0778,与证书解析相关。 openssl发布...
这些是对俄罗斯的DDOS攻击来源,当地的NCCC警告

俄罗斯政府 发布 一个列表,其中包含在入侵后击中俄罗斯基础设施的DDOS攻击背后的...
QNAP固件更新修复其NAS中的Apache HTTP漏洞

台湾供应商Qnap警告用户上个月更新他们的NAS固件来修复Apache HTTP服务器中寻址的Apache...
一个关键的RCE漏洞会影响SonicWALL防火墙设备

SonicWALL释放了安全更新,以解决影响多个防火墙设备的远程代码执行漏洞。 SonicWALL已发...
匿名黑客攻击的俄罗斯凸轮,网站宣布了一个讽刺意味的泄漏

集体匿名在俄罗斯攻击的公共相机并在网站上传播了他们的实时饲料,它还宣布了一种讽刺意味...
分析使用恶意PDF的网络钓鱼攻击

网络安全研究人员 Zoziel Pinto Freire 分析了使用武器化的PDF在网络钓鱼攻击中的使用 ...
德国BSI机构建议更换卡巴斯基杀毒软件

德国联邦信息安全机构的信息安全机构,也称为BSI,建议消费者不使用卡巴斯基反病毒软件。 ...
美国农业机械制造商Agco遭受了勒索软件攻击

American 制造商Agco宣布遭受了影响其生产设施的勒索软件攻击。 Agco,Agco是最重...
Cloudflare阻止了记录的HTTPS DDOS攻击在15 RPS处峰值

Cloudflare减轻了分布式拒绝服务(DDOS)的攻击,该攻击的峰值达到了1530万个每秒请求(RPS)。 ...
什么是凭证馅?如何防止它?

这篇文章介绍了凭证填充攻击,这是防止它们的对策。如果您正在寻找,可以将凭证填充尝试作为...
LAPSUS $ legegreg gang泄露了一些Microsoft项目的源代码

LAPSUS $ refale群体声称已被黑暗的Microsoft S内部Azure Devops服务器泄露,并泄露了一...
乌克兰研究人员泄露了Conti赎金软件的源代码

乌克兰研究人员泄露了控制面板的CONTI赎金软件和组件的来源。最近A 乌克兰研究员泄...
CISA和FBI对潜在数据擦拭攻击溢出

美国CISA和FBI警告我们的组织,针对乌克兰实体的数据擦除攻击可能会溢出全球目标。一个联...
新的Solarmarker Variant升级避免检测的能力

研究人员透露了一种实现新技术的索马克恶意软件的新变种,以避免检测。来自Palo Alto网络...
朝鲜与APT37与Goldbackdoor的新闻工作者有关

与朝鲜联系的APT37小组针对新闻记者,这些记者专注于DPRK,并使用新的恶意软件。 朝鲜链接的...
Ffdroider,一个新的信息窃取恶意软件伪装为电报应用程序

网络安全研究人员发现了一个新的Windows信息窃取恶意软件,名为Ffdroider,旨在窃取凭证和饼...
Lapsus $帮派泄漏数据据称从三星电子偷走了

LAPSUS $赎金软件集团声称已被攻击三星电子,并泄露据称被盗的被盗的机密数据。 LAPSUS ...
威胁演员目标受保护的Microsoft SQL Server安装

威胁演员在易受攻击的Microsoft SQL服务器上安装Cobalt Strike信标,以在目标网络中实现立...
它的官方,Lapsus $ Gang损失了Microsoft员工帐户

微软证实,Lapsus $ refaligess集团已攻击其中一名员工以访问和窃取一些项目的源代码。一...
中国联系的Gimmick植入现在目标Macos¶

Gimmick是由中国联系的APT Storm云开发的新发现的麦斯科斯植入物,并习惯于跨亚洲的组织...
白宫和英国Gov属性DDOS攻击乌克兰到俄罗斯格

白宫已经将最近的DDOS攻击与乌克兰的银行和国防机构联系起来给俄罗斯文化。 白宫联系了...
Blackcat Gang声称瑞士沃体赎金软件攻击的责任

Blackcat赎金软件组(AKA alphv),对干扰其运营的速度攻击负责。 Blackcat  ransomware...
Microsoft警告着土著针对热钱包的兴起

Microsoft研究人员警告说,针对非监测的加密货币钱包(也称为热钱包)的冷冻软件的威胁不断上...
匿名目标寡头俄罗斯企业:马拉松团体被黑客攻击

匿名宣布俄罗斯投资公司马拉松群体的黑客宣布。虽然今天该集团声称了马拉松群的黑客。 ...
- 数据加载中,请稍后...