Scroll untuk baca artikel
Networking

Serangan penyemprot kata sandi menargetkan 80.000 akun Microsoft Entra ID

94
×

Serangan penyemprot kata sandi menargetkan 80.000 akun Microsoft Entra ID

Share this article
serangan-penyemprot-kata-sandi-menargetkan-80.000-akun-microsoft-entra-id
Serangan penyemprot kata sandi menargetkan 80.000 akun Microsoft Entra ID

Serangan Penyemprotan Kata Sandi Target 80.000 Akun ID Microsoft Entra

Peretas telah menggunakan TeamFiltration Pentesting Framework untuk menargetkan lebih dari 80.000 akun Microsoft EntrA ID di ratusan organisasi di seluruh dunia.

Example 300x600

Kampanye dimulai Desember lalu dan telah berhasil membajak beberapa akun, kata para peneliti di perusahaan cybersecurity Proofpoint, yang menghubungkan aktivitas tersebut dengan aktor ancaman yang disebut UNK_SNEAKYSTRIKE.

Menurut para peneliti, puncak kampanye terjadi pada 8 Januari, ketika menargetkan 16.500 akun dalam satu hari. Ledakan tajam seperti itu diikuti oleh beberapa hari tidak aktif.

Volume serangan yang diluncurkan oleh UNK_SNEAKYSTRIKE
Volume serangan yang diluncurkan oleh UNK_SNEAKYSTRIKE
Sumber: Proofpoint

TeamFiltration adalah kerangka kerja lintas platform untuk menyebutkan, menyemprotkan, mengekspiltrasi, dan kembali akun masuk O365. Itu diterbitkan pada tahun 2022 oleh peneliti tim merah yang dipercaya Melvin Langvik.

Dalam kampanye UNK_SNEAKYStrike yang diamati Proofpoint, TeamFiltration memainkan peran sentral dalam memfasilitasi upaya intrusi skala besar.

Para peneliti melaporkan bahwa aktor ancaman menargetkan semua pengguna dalam penyewa kecil, sementara dalam kasus yang lebih besar UNK_SNEAKYSTRIKE memilih hanya pengguna dari subset.

“Sejak Desember 2024, aktivitas UNK_SNEAKYSTRike telah mempengaruhi lebih dari 80.000 akun pengguna yang ditargetkan di ratusan organisasi, yang menghasilkan beberapa kasus pengambilalihan akun yang berhasil,” Proofpoint menjelaskan.

Para peneliti mengaitkan aktivitas jahat dengan timfiltrasi setelah mengidentifikasi agen pengguna langka yang digunakan alat, serta mencocokkan ID klien OAuth yang hardcoded dalam logika alat.

Tanda -tanda teltale lainnya termasuk pola akses ke aplikasi yang tidak kompatibel dan adanya snapshot yang sudah ketinggalan zaman dari proyek fokus SecureWorks yang tertanam dalam kode timfiltrasi.

Para penyerang menggunakan server AWS di berbagai daerah untuk meluncurkan serangan, dan menggunakan akun Office 365 ‘pengorbanan’ dengan lisensi dasar bisnis untuk menyalahgunakan API Tim Microsoft untuk enumerasi akun.

Gambaran Umum Serangan TeamFiltrasi
Volume serangan yang diluncurkan oleh UNK_SNEAKYSTRIKE
Sumber: Proofpoint

Sebagian besar serangan berasal dari alamat IP yang terletak di Amerika Serikat (42%), diikuti oleh Irlandia (11%) dan Inggris (8%).

Organisasi harus memblokir semua IP yang tercantum dalam bagian indikator Proofpoint untuk kompromi, dan membuat aturan deteksi untuk string agen pengguna TeamFiltration.

Selain itu, disarankan untuk mengaktifkan otentikasi multi-faktor untuk semua pengguna, menegakkan OAuth 2.0, dan menggunakan kebijakan akses bersyarat di ID Microsoft EntrA.

Jarum tines

Mengapa timnya membuang manajemen tambalan manual

Patching digunakan untuk berarti skrip yang kompleks, berjam -jam, dan latihan api yang tak ada habisnya. Tidak lagi.

Dalam panduan baru ini, tines meruntuhkan bagaimana modern IT Orgs naik level dengan otomatisasi. Patch lebih cepat, mengurangi overhead, dan fokus pada pekerjaan strategis – tidak ada skrip kompleks yang diperlukan.