Nyheter i Android, Telefoner, Prylar Och Recensioner

Ryska APT29 utnyttjar Azure MFA för att hacka Microsoft 365-konton

Mandiant forskare hittade en ny kampanj Cozy Bear, en rysk statsstödd hackergrupp även känd som APT29, riktar sig till Enterprise Microsoft 365-konton för att stjäla data.

Hotaktören ses utnyttja Microsofts Azure Directory MFA, inaktivera Purview Audit-säkerhet och kontaminera loggar för att dölja sina aktiviteter från analytiker. Utredarna har släppt taktiken, teknikerna och procedurerna för den senaste kampanjen för att fastställa och begränsa dem.

Hacka legitima Microsoft-tjänster

Bland de många statsstödda hackargrupperna vi ser nu är Rysslands APT29 (även kallad Cozy Bear eller Nobelium) en av de ledande hotaktörerna. De har ständigt attackerat tjänstemän från Nato-länder för att stjäla konfidentiell data.

De är främst inriktade på dina Office 365-konton, som överför känslig kommunikation. Nu har Mandiant-forskare funnit att APT29-gänget utnyttjar Azure-tjänster för att bryta sig in i deras måls Microsoft 365-konton och dölja deras spår.

Till exempel är Microsoft 365 en molnbaserad produktivitetssvit som körs på Azure Cloud och riktar sig till företag. Och alla som självregistrerar sig i Azure Directory för första gången kommer att uppmanas att registrera sig för MFA samtidigt.

Och eftersom sådana konton uppfyller Azures säkerhetskrav, tillåter sviten användare att komma åt organisationens VPN-infrastruktur med färre invändningar. Och detta är precis vad APT29 ville, att röra sig fritt i det komprometterade nätverket.

De har sett brute force-referenser från konton som aldrig har loggat in på en domän och nyligen registrerat sina enheter i MFA. Med denna åtkomst fortsätter hotaktören att gå in och inaktivera Omfattningsrevision – en säkerhetsfunktion på högre nivå i Microsoft 365-sviten som loggar användaragenter, IP-adresser, tidsstämplar och användarnamn varje gång de kommer åt ett e-postmeddelande.

Relaterad  Realme GT 2 Pro kommer att vara världens första i dessa tre innovationer

Om du inaktiverar detta genererar du inga varningar när du kommer åt offrets brevlådor. Och slutligen, De kommer att använda virtuella Azure-maskiner för att “förorena” loggar med Microsofts IP-adresser, som är äkta och svåra att skilja från skadlig trafik från hotaktörer.

De döljer ytterligare Azure AD-hanteringsaktivitet genom att blanda deras skadliga åtgärder med applikations-URL:er, vilket gör det svårt för analytiker eller Defender-tjänster att flagga aktiviteterna.