按Enter到主內容區

美國CISA指出駭客可繞過多因素驗證機制,駭入雲端服務系統

  • 發布日期:110-01-29
  • 發布單位:刑事警察大隊

美國CISA指出駭客可繞過多因素驗證機制,駭入雲端服務系統
https://www.nccst.nat.gov.tw/NewsRSSDetail?lang=zh&RSSType=news&seq=16503

美國國土安全部之網路安全暨基礎設施安全局(Cybersecurity and Infrastructure Security Agency, CISA)發布研究報告,指出駭客成功繞過多因素驗證機制(Multi-Factor Authentication, MFA),駭入受害者雲端服務帳戶。

CISA近期發現多起針對不同組織之雲端服務網路攻擊事件,因受害者雲端服務之不安全設定,駭客可透過多種攻擊手法進行攻擊,包括社交工程釣魚郵件、Cookie傳遞(Pass-the-cookie)及暴力破解嘗試登入。

釣魚郵件方面,駭客透過釣魚郵件寄送偽冒雲端服務登入之頁面連結,誘導使用者提供其雲端服務帳號密碼。在Cookie傳遞方面,駭客透過瀏覽器Cookie紀錄,繞過多因素驗證機制,登入受害者雲端服務帳戶。此外,亦發現某些雲端服務帳戶曾遭暴力破解嘗試登入攻擊,惟並未成功。

駭入受害者雲端帳戶後,駭客再利用受害者帳戶向組織內其他使用者寄送釣魚郵件,以擴大受害範圍,並更改受害者電子郵件自動轉發規則,將重要郵件轉寄予駭客,藉此竊取機敏資訊。此外,為躲避偵測,駭客將涉及攻擊行動之相關郵件移至Really Simple Syndication(RSS)資料夾,因RSS資料夾未被廣泛使用,故可降低被察覺之風險。

資料來源:
https://us-cert.cisa.gov/ncas/analysis-reports/ar21-013a
https://www.bleepingcomputer.com/news/security/cisa-hackers-bypassed-mfa-to-access-cloud-service-accounts/
https://threatpost.com/cloud-attacks-bypass-mfa-feds/163056/