微软警告称,俄罗斯黑客组织 APT29 以世界各地的组织为目标

微软警告称,俄罗斯国家支持的威胁行为者于 2023 年 11 月对其系统进行了网络攻击,其目标是其他组织,现已开始通知他们。就在这一消息发布的前一天,惠普企业 (HPE) 透露其已成为 APT29 黑客组织攻击的受害者。 APT29 也称为 BlueBravo、Cloaked Ursa、Cozy Bear、Midnight Blizzard(以前称为 Nobelium)和 The Dukes。

据微软威胁情报团队称,该威胁行为者主要针对美国和欧洲的政府、外交机构、非政府组织 (NGO) 和 IT 服务提供商。这些间谍活动的主要目的是长期维持立足点,收集为俄罗斯提供战略利益而不引起注意的敏感信息。最新披露的信息表明,该活动的规模可能比之前想象的要大,但尚不清楚具体针对的是哪些组织。

APT29 的操作包括在雷达下操作,使用合法但受损的帐户来扩大目标环境中的访问范围。众所周知,他们还识别和利用 OAuth 应用程序跨云基础设施移动以及电子邮件收集等攻击后活动。

微软指出,这些攻击者使用各种初始访问方法,从窃取凭据到供应链攻击,从利用本地环境到横向移动到云,以及利用服务提供商信任链来获取对下游客户的访问权限。一个特别值得注意的策略是使用受损的用户帐户创建和修改 OAuth 应用程序,并授予他们更高的权限以隐藏恶意活动。这使得攻击者即使失去对最初受损帐户的访问权限,也可以保持对应用程序的访问权限。这些恶意 OAuth 应用程序最终用于针对 Microsoft 公司电子邮件帐户,以向 Microsoft Exchange Online 进行身份验证并提取感兴趣的数据。

在 2023 年 11 月针对 Microsoft 的事件中,威胁参与者使用密码喷射攻击成功入侵了未启用多重身份验证 (MFA) 的旧版非生产测试租户帐户。此类攻击从分布式常驻代理基础设施发起,以隐藏其来源,从而允许威胁行为者通过合法用户也使用的广泛 IP 地址网络与受感染的租户和 Exchange Online 进行交互。

微软表示,由于 IP 地址的高变化率,Midnight Blizzard 使用驻留代理来欺骗连接,使得传统的基于妥协指标 (IoC) 的检测变得不可行,并敦促组织采取措施对抗恶意 OAuth 应用程序和密码喷射攻击。

【新闻评论】

微软警告称,俄罗斯国家支持的黑客组织 APT29 正在针对世界各地的其他组织,该组织于 2023 年 11 月对其系统发起了网络攻击。 APT29主要针对政府机构、外交人员、非政府组织(NGO)和IT服务提供商,目的是从这些组织收集敏感信息。该组织使用复杂的技术,可以侵入合法帐户以扩大其访问范围,并在很长一段时间内不被发现。

众所周知,APT29 利用 OAuth 应用程序在云基础设施内横向移动以执行电子邮件收集等活动。他们还使用受感染的帐户来创建和修改 OAuth 应用程序,并授予他们高权限来隐藏后续的恶意活动。这使得攻击者即使失去对帐户的访问权限也可以保持对应用程序的访问权限。

微软透露,APT29 使用了一种称为密码喷射攻击的技术来破坏未启用多重身份验证的测试帐户。这种攻击利用分布式常驻代理基础设施来隐藏攻击者的来源,并且 IP 地址的高波动性使得基于传统妥协指标的检测变得困难。

这些复杂的网络攻击表明组织加强安全措施的重要性。除此之外,您还需要实施多重身份验证、监控 OAuth 应用程序并加强密码策略。还需要警惕供应链攻击和通过服务提供商的攻击。

APT29 等国家支持的黑客组织发起的攻击有可能加剧国际紧张局势,并且网络空间的冲突有可能蔓延为现实世界的政治冲突。此外,对于公司和组织来说,机密信息的泄露可能会造成严重后果,例如经济损失和失去信任。

这一消息应该鼓励网络安全专家和政策制定者加强国际网络防御合作,并考虑对网络攻击采取法律应对措施。它还建议公司和组织需要紧急审查和加强其网络安全措施。未来,也有可能形成国际法规和协议来应对APT29等威胁。

微软警告称,针对全球组织的 APT29 间谍攻击正在扩大.