HackerNews 2024年12月31日
黑客通过第三方 SaaS 服务侵入了美国财政部系统
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

美国财政部近日遭遇网络安全事件,第三方软件提供商BeyondTrust的安全密钥被黑客获取,导致攻击者远程访问员工工作站和机密文件。事件被归咎于高级持续威胁(APT)行为者。虽然具体受影响的工作站数量和泄露文件类型未知,但财政部已下线受感染服务,并与FBI和CISA合作调查。此次事件源于BeyondTrust的远程支持SaaS实例被黑,黑客利用被盗API密钥重置账户密码并获取系统特权。BeyondTrust已发现两个0day漏洞,并关闭受损实例,撤销被盗密钥。

🔑BeyondTrust安全密钥泄露:黑客获取了BeyondTrust的安全密钥,能够远程访问美国财政部员工的工作站和机密文件。

🚨APT攻击:事件被归咎于高级持续威胁(APT)行为者,表明攻击具有高度复杂性和针对性。

🛠️BeyondTrust漏洞:BeyondTrust的远程支持SaaS实例被黑客入侵,发现两个0day漏洞(CVE-2024-12356 和 CVE-2024-12686),允许攻击者接管实例。

🔒应急响应:财政部下线了受感染的服务,并与FBI和CISA合作调查,同时BeyondTrust关闭了受损实例,并撤销被盗的API密钥。

根据美国财政部周一发给国会议员的一封信,财政部表示,第三方软件提供商 BeyondTrust 于 12 月 8 日通知它,称一名黑客获得了安全密钥,允许攻击者远程访问员工工作站和存储在其上的机密文件。

BeyondTrust 是一家网络安全公司,专门从事特权访问管理 (PAM) 和安全远程访问解决方案。该公司的SaaS产品被政府机构、科技公司、零售和电子商务实体、医疗保健组织、能源和公用事业服务提供商以及银行业使用。

“根据现有指标,该事件被归咎于高级持续威胁 (APT) 行为者。”财政部负责管理的助理部长 Aditi Hardikar 在信中说。

财政部没有具体说明受影响的工作站数量或被黑客攻击的文档类型。它也没有说明黑客活动是何时发生的。

财政部补充说,受感染的服务已下线,目前没有证据表明攻击者能够继续访问财政部信息。根据财政部的政策,归因于 APT 的入侵被视为重大网络安全事件。

本月早些时候,有报告称 BeyondTrust 已被黑客入侵了远程支持
实例(https://www.bleepingcomputer.com/news/security/beyondtrust-says-hackers-breached-remote-support-saas-instances/)。威胁组织利用被盗的远程支持 SaaS API 密钥重置了本地应用程序帐户的密码,并获得了对系统的进一步特权访问。

在调查了这次攻击后,BeyondTrust 发现了两个0day漏洞,即 CVE-2024-12356 和 CVE-2024-12686,这些漏洞允许攻击者入侵并接管远程支持 SaaS 实例。

由于财政部是其中一个受感染实例的客户,因此威胁组织能够使用该平台访问客户计算机并远程窃取文档。在 BeyondTrust 检测到违规行为后,他们关闭了所有受损的实例并撤销了被盗的 API 密钥。

财政部表示,它正在与 FBI 和美国网络安全和基础设施安全局 (CISA) 合作解决入侵问题。

 


转自军哥网络安全读报,原文链接:https://mp.weixin.qq.com/s/XJHv5-cPQV1plDn78rGeXw

封面来源于网络,如有侵权请联系删除

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 黑客攻击 APT 数据泄露 BeyondTrust
相关文章