網(wǎng)絡(luò)攻擊襲擊數(shù)據(jù)中心,以竊取全球企業(yè)的信息

網(wǎng)絡(luò)攻擊襲擊數(shù)據(jù)中心,以竊取全球企業(yè)的信息

據(jù)報(bào)道,一場(chǎng)針對(duì)數(shù)據(jù)中心的惡意活動(dòng)竊取了一些全球最大企業(yè)的訪問(wèn)憑證,包括Amazon、Apple、Goldman Sachs和Microsoft。

據(jù)網(wǎng)絡(luò)安全企業(yè)Resecurity稱,在過(guò)去一年半的時(shí)間里,全球多個(gè)地區(qū)的多個(gè)數(shù)據(jù)中心都遭到了網(wǎng)絡(luò)攻擊,導(dǎo)致一些全球最大企業(yè)的信息泄露,訪問(wèn)憑證在暗網(wǎng)上發(fā)布。

Resecsecurity在一篇博客文章中表示,針對(duì)數(shù)據(jù)中心組織的惡意網(wǎng)絡(luò)活動(dòng)在供應(yīng)鏈網(wǎng)絡(luò)安全方面開(kāi)創(chuàng)了一個(gè)重要的先例。Resecsecurity預(yù)計(jì)攻擊者將增加與數(shù)據(jù)中心及其客戶相關(guān)的惡意網(wǎng)絡(luò)活動(dòng)。

Resecsecurity沒(méi)有透露受害者的姓名,但根據(jù)Bloomberg的另一篇報(bào)道,網(wǎng)絡(luò)攻擊竊取了包括Alibaba、Amazon、Apple、BMW、Goldman Sachs、Huawei、Microsoft和Walmart在內(nèi)的大企業(yè)的數(shù)據(jù)中心證書。Bloomberg表示,它已經(jīng)審查了與該惡意活動(dòng)有關(guān)的Resecsecurity文件。

Resecsecurity于2021年9月首次警告數(shù)據(jù)中心有針對(duì)它們的惡意活動(dòng),并在2022年和2023年1月進(jìn)一步更新了另外兩次事件。Resecsecurity表示,此次活動(dòng)的目標(biāo)是從作為數(shù)據(jù)中心客戶的企業(yè)和政府機(jī)構(gòu)竊取敏感數(shù)據(jù)。

客戶記錄被放到暗網(wǎng)上

最近,在地下論壇Breached.to上發(fā)布了與數(shù)據(jù)中心組織相關(guān)的憑證以及在惡意活動(dòng)的各個(gè)階段獲取的憑證,并于周一被研究人員檢測(cè)到。該特定數(shù)據(jù)緩存的一些片段也被各種威脅行為者在Telegram上共享。

Resecsecurity在暗網(wǎng)上發(fā)現(xiàn)了幾個(gè)行為者,可能來(lái)自亞洲,他們?cè)诨顒?dòng)期間設(shè)法訪問(wèn)了客戶記錄,并從一個(gè)或多個(gè)與多個(gè)數(shù)據(jù)中心組織使用的特定應(yīng)用程序和系統(tǒng)相關(guān)的數(shù)據(jù)庫(kù)中竊取了這些記錄。

至少在其中一個(gè)案例中,初始訪問(wèn)可能是通過(guò)與其他應(yīng)用程序和系統(tǒng)集成的易受攻擊的幫助臺(tái)或票據(jù)管理模塊獲得的,這允許威脅行為者進(jìn)行橫向移動(dòng)。

Resecsecurity表示,該威脅行為者能夠提取帶有相關(guān)視頻流標(biāo)識(shí)符的CCTV攝像機(jī)列表,用于監(jiān)控?cái)?shù)據(jù)中心環(huán)境,以及與數(shù)據(jù)中心IT人員和客戶相關(guān)的憑證信息。

收集憑據(jù)之后,參與者進(jìn)行主動(dòng)探測(cè),以收集有關(guān)管理數(shù)據(jù)中心運(yùn)營(yíng)的企業(yè)客戶代表的信息、購(gòu)買的服務(wù)列表和部署的設(shè)備。

惡意活動(dòng)針對(duì)客戶端驗(yàn)證數(shù)據(jù)

據(jù)Resecsecurity稱,2021年9月,當(dāng)Resecsecurity的研究人員首次觀察到該活動(dòng)時(shí),參與該事件的威脅行為者能夠從2000多個(gè)數(shù)據(jù)中心客戶那里收集各種記錄。這些包括憑證、電子郵件、手機(jī)和身份證引用,可能用于某些客戶端驗(yàn)證機(jī)制。2023年1月24日左右,受影響的組織要求客戶更改密碼。

Resecsecurity表示,這名行為者還入侵了一個(gè)用于注冊(cè)訪問(wèn)者的內(nèi)部電子郵件賬戶,可將其用于網(wǎng)絡(luò)間諜或其他惡意目的。

在2022年觀察到的第二次活動(dòng)實(shí)例中,該行為者能夠從總部位于新加坡的數(shù)據(jù)中心組織中竊取客戶數(shù)據(jù)庫(kù),據(jù)推測(cè)包含1210條記錄。

第三次惡意活動(dòng)發(fā)生在今年1月,涉及美國(guó)的一家組織,該組織是之前受到影響的數(shù)據(jù)中心之一的客戶?!芭c前兩起事件相比,關(guān)于這次事件的信息仍然有限,但Resecsecurity能夠收集到IT人員使用的多個(gè)憑證,這些憑證授予了訪問(wèn)另一個(gè)數(shù)據(jù)中心的客戶門戶的權(quán)限,”Resecsecurity表示。

然后在1月28日,在活動(dòng)中被盜的數(shù)據(jù)被發(fā)布在暗網(wǎng)上一個(gè)名為Ramp的地下社區(qū)出售,該社區(qū)經(jīng)常被初始訪問(wèn)經(jīng)紀(jì)人和勒索軟件組織使用。

Resecsecurity表示:“行為者很可能意識(shí)到其活動(dòng)會(huì)被檢測(cè)到,并且數(shù)據(jù)的價(jià)值可能會(huì)隨著時(shí)間的推移而下降,這就是為什么立即貨幣化的想法是一個(gè)預(yù)期的步驟。數(shù)據(jù)轉(zhuǎn)儲(chǔ)可能還有其他原因。行為者經(jīng)常使用這種策略來(lái)掩蓋其活動(dòng),通常是為了模糊攻擊動(dòng)機(jī)?!?/p>

據(jù)報(bào)道,亞洲數(shù)據(jù)中心受到了攻擊

雖然Resecsecurity沒(méi)有透露被攻擊的數(shù)據(jù)中心運(yùn)營(yíng)商的名稱,但Bloomberg報(bào)道稱,總部位于上海的GDS Holdings和總部位于新加坡的ST Telemedia Global Data Centers都是受害者組織。

據(jù)Bloomberg報(bào)道,GDS承認(rèn),一個(gè)客戶支持網(wǎng)站在2021年被入侵,但表示客戶IT系統(tǒng)或數(shù)據(jù)沒(méi)有風(fēng)險(xiǎn)。ST Telemedia還表示,這對(duì)客戶沒(méi)有風(fēng)險(xiǎn)。

據(jù)Resecsecurity稱,在泄露的數(shù)據(jù)集中確定的組織包括全球業(yè)務(wù)的金融機(jī)構(gòu)、投資基金、生物醫(yī)學(xué)研究企業(yè)、技術(shù)供應(yīng)商、電子商務(wù)網(wǎng)站、云服務(wù)、ISP和內(nèi)容交付網(wǎng)絡(luò)企業(yè)。研究人員稱,這些企業(yè)在美國(guó)、英國(guó)、加拿大、澳大利亞、瑞士、新西蘭和中國(guó)都設(shè)有總部。

Resecurity尚未確定任何已知的APT組織對(duì)此次攻擊負(fù)責(zé)。研究人員指出,受害者可能受到多個(gè)不同行為者的影響。

此外,Resecsecurity表示,選擇RAMP作為提供數(shù)據(jù)的市場(chǎng)提供了一些線索。RAMP增加了對(duì)中文的支持,并歡迎會(huì)中文的黑客加入。Resecsecurity表示:“大多數(shù)論壇版塊都有中文翻譯,我們可以從中識(shí)別出來(lái)自中國(guó)和東南亞國(guó)家的多個(gè)行為者?!?/p>

有關(guān)惡意活動(dòng)的信息已與中國(guó)和新加坡的受影響方以及國(guó)家計(jì)算機(jī)應(yīng)急響應(yīng)小組(CERT)共享。該研究企業(yè)還與美國(guó)執(zhí)法部門共享信息,因?yàn)閿?shù)據(jù)集中有大量與《財(cái)富》500強(qiáng)企業(yè)相關(guān)的信息。

極客網(wǎng)企業(yè)會(huì)員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來(lái)自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁(yè)或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說(shuō)明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開(kāi)相關(guān)鏈接。

2023-02-24
網(wǎng)絡(luò)攻擊襲擊數(shù)據(jù)中心,以竊取全球企業(yè)的信息
據(jù)報(bào)道,一場(chǎng)針對(duì)數(shù)據(jù)中心的惡意活動(dòng)竊取了一些全球最大企業(yè)的訪問(wèn)憑證,包括Amazon、Apple、Goldman Sachs和Microsoft。

長(zhǎng)按掃碼 閱讀全文