HackerNews 07月18日 09:35
Scattered Spider 升级混合攻击战术,微软 Defender 新增自动阻断响应​
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

微软报告称,被追踪为Octo Tempest的Scattered Spider攻击组织正采用新的云访问策略,从初始入侵阶段就同时攻击本地账户和基础设施,并部署针对VMware ESX环境的DragonForce勒索软件。该组织擅长利用社工手段和短信钓鱼获取访问权限,近期重点攻击航空公司,并已波及零售、餐饮、酒店及保险行业。微软强调其Defender和Sentinel生态系统通过攻击中断等功能提供全面防护,并建议组织加强MFA、风险登录策略及最小权限访问等措施以提升安全。

🛡️ **Scattered Spider攻击策略演变**:该组织(被微软追踪为Octo Tempest)已从以往主要利用云身份权限获取本地访问,转变为在入侵初期就同时针对本地账户和基础设施,随后再转向云访问,显示其攻击路径更加复杂和隐蔽。

💻 **DragonForce勒索软件与VMware ESX目标**:Scattered Spider被观察到部署了DragonForce勒索软件,且此次部署特别针对VMware ESX虚拟机管理程序环境,表明其攻击目标和技术正在向更专业的虚拟化基础设施领域渗透。

🎣 **社工与短信钓鱼的持续应用**:该组织继续依赖激进的社会工程学手段,如操控服务台支持人员,并利用模仿合法组织的中间人(AiTM)域名的短信钓鱼(SMS)攻击来获取初始访问权限,这凸显了用户安全意识教育的重要性。

✈️ **行业重点攻击与跨行业蔓延**:近期,Scattered Spider主要针对航空公司实施勒索软件和数据勒索攻击,但在2025年4月至7月间,其活动也广泛触及了零售、餐饮服务、酒店组织和保险行业,显示出其攻击范围的扩大化。

🛡️ **微软安全生态系统的应对措施**:微软强调其Microsoft Defender和Microsoft Sentinel安全生态系统通过攻击中断等内置功能,能识别并自动禁用与Scattered Spider活动相关的用户账户,撤销其活跃会话,以提供全面的防护覆盖和攻击阻断能力。

HackerNews 编译,转载请注明出处:

微软强调了Scattered Spider攻击组织不断演变的战术,并确认已观察到该组织使用新的手法来获取云环境访问权限。

通常,该被微软追踪为Octo Tempest的组织会利用云身份权限来获取本地访问权。但微软表示,最近的攻击活动在入侵初始阶段就涉及同时针对本地账户和基础设施,之后才转向云访问。该组织还被观察到部署DragonForce勒索软件。这家科技巨头的分析报告强调,此次勒索软件部署特别针对VMWare ESX虚拟机管理程序环境。

该组织继续使用激进的社工手段(如操控服务台支持人员)来获取初始访问权限,还部署了利用模仿合法组织的中间人(AiTM)域名的短信钓鱼(SMS) 攻击。

最近,该组织一直在积极针对航空公司实施勒索软件和数据勒索攻击。在2025年4月至7月间,其活动还针对了零售、餐饮服务、酒店组织和保险行业。

微软表示,随着Scattered Spider战术的不断演变,其安全产品将持续更新防护措施。

该公司特别强调了其Microsoft Defender和Microsoft Sentinel安全生态系统。

微软列举了Microsoft Defender中的广泛检测功能,可用于识别与Scattered Spider相关的活动。这些功能覆盖其安全组合的各个方面,包括端点、身份、软件即服务(SaaS)应用、电子邮件与协作工具、云工作负载等,以提供全面的防护覆盖。

攻击可通过利用Microsoft Defender内置的自防御能力(攻击中断)来阻断。攻击中断利用多个指标和行为,并在Microsoft Defender的各工作负载中将其关联为一个高保真事件。

微软表示,基于以往对常见Octo Tempest技术的研究,攻击中断将自动禁用Octo Tempest所使用的用户账户,并撤销该受损用户所有现有活跃会话。

然而,安全运营中心(SOC)团队仍需进行事件响应和事后分析,以确保在成功中断攻击后,威胁被完全遏制和清除。

微软强调了安全团队可通过其安全暴露管理(Security Exposure Management)解决方案采用的若干主动防护战术,以应对Scattered Spider。若部署得当,主动防御战术可以减少暴露面并减轻攻击者混合攻击战术的影响。这些战术包括关键资产防护、威胁行为者计划和攻击路径分析。

微软建议组织应通过(包括但不限于)多重身份验证(MFA)、基于风险的登录策略、用户和设备的最小特权访问等措施,来增强其身份、端点和云安全防护。

 

 

 


消息来源: infosecurity-magazine

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Scattered Spider Octo Tempest 勒索软件 网络安全 Microsoft Defender
相关文章