APT
АПТ29, СоларВиндс: Использование ТПП в нападении на цепочку поставок САС.
Ожидаемое злоупотребление OAuth-аппликациями отражает закономерности вторжения в сеть поставок 2020 года.
CrowdStrike··4 мин чтения
Абуз аутентификационных приложений "Охота на добычу" (OAuth application abuse) отражает закономерности вторжения в сети 2020 года в цепочку поставок. Аналитики CyberBlackmail подтвердили указатели, связывающие этот инцидент с продолжающимися угрозами. Организации из сектора правительства должны проверить правила обнаружения злонадежных аутентификационных приложений и валидировать целостность резервных копий. Ключевые выводы: * Вектор атаки: Злонадежное аутентификационное приложение * Серьезность: КРИТИЧЕСКАЯ * Категория: АПТ (Advanced Persistent Threat) Направленные действия включают в себя поиск угрозы в области идентификации, мониторинг выхода из сети и проверку обновлений для известных эксплуатированных уязвимостей. — Источник: CrowdStrike. Материал подготовлен редакцией CyberBlackmail.
Краткое резюме
Злоупотребление OAuth-приложениями повторяет сценарий 2020 года.
Вектор атаки
Вредоносное OAuth-приложение
Оценка последствий
Значительные операционные и репутационные последствия для организаций сектора госсектора. Возможны обязательства по уведомлению регуляторов в зависимости от объёма утечки данных.
Целевая отрасль
госсектора
Рекомендуемые меры
- Изолировать затронутые системы
- Сбросить скомпрометированные учётные данные
- Включить расширенное логирование
- Развернуть EDR на конечных точках
- Внедрить MFA для удалённого доступа
- Проводить tabletop-учения
