Хакерска група, известна като UNK_SneakyStrike, използва платформа с отворен код за тестове на проникване, наречена TeamFiltration, за да атакува профилите на над 80 000 потребители на Microsoft Entra ID (познати също като Azure AD) по целия свят.

Според специалистите по киберсигурност на Proofpoint, атаките са стартирали още през декември 2024 г. и досега са засегнали множество организации — главно средни и големи компании. В най-активната точка на атаките, на 8 януари, са били засегнати около 16 500 профила наведнъж.

Какво представлява TeamFiltration?

TeamFiltration представлява платформа с всички необходими функции за масово профилиране, проникване и компрометиране на акаунти в Microsoft Entra ID. Рамката позволява на нападателите да събират информация за потребителите, да изпробват пароли (spraying) и да създават задни врати с високо ниво на точност.

Proofpoint потвърди, че при наблюдаваните атаки групата UNK_SneakyStrike използва уникалната платформа, за да проникне в профилите на всички потребители при по-малките организации, а при по-големите – да концентрира усилията си върху ограничен набор сметки.

Как беше разкрита атаката?

Необичайно поведение като:
✅ Редки User-Agent стойности, уникални за TeamFiltration
✅ Вграден стар image на FOCI проекта на TrustedSec
✅ Твърдо зададени (hardcoded) OAuth Client IDs
✅ Аномалии при достъпа до приложения, с които профилите изобщо не работят

… всичко това подсказа на специалистите, че зад атаките стои именно TeamFiltration.

Какво правят нападателите?

Групата UNK_SneakyStrike използва служебен профил с лицензиран Microsoft 365 Business Basic, за да премине легитимно всички контроли на Microsoft Teams API и да събере информация за потребителите. Чрез AWS сървъри, разположени в различни региони — главно САЩ (42%), Ирландия (11%) и Великобритания (8%) — нападателите стартират концентрирани серии на атаки с интервали на покой, с цел да избегнат засичането.

Рекомендации на специалистите

Proofpoint съветва всички организации да:

✅ Въведат многофакторно удостоверяване (MFA) за всички профили.
✅ Зададат правила с Conditional Access, с които да контролират кой и при какви условия може да влиза.
✅ Реализират OAuth 2.0 механизми за по-надеждна защита на приложната среда.
✅ Включат правила за засичане на уникалната TeamFiltration User-Agent стойност.
✅ Блокират всички IP адреси, включени в публикувания списък с IOC (индикатори на компрометиране).

Източник: По материали от Интернет

Подобни публикации

Microsoft заменя остарелия JScript със сигурния...

Microsoft обяви, че в Windows 11 версия 24H2 и следващите версии за...
11 юли 2025

Руски баскетболист арестуван за връзки с рансъм...

Руският професионален баскетболист Даниил Касаткин бе арестуван във...
11 юли 2025

Критични уязвимости в Bluetooth стека BlueSDK з...

Четири сериозни уязвимости, обединени под наименованието PerfektBlu...

Microsoft спестява над 500 милиона долара чрез ИИ

Microsoft е спестила над 500 милиона долара през изминалата година ...
10 юли 2025

Четирима арестувани във връзка с кибератаките с...

Британската Национална агенция за борба с престъпността (NCA) обяви...
10 юли 2025

Qantas потвърждава: Изтичане на данни засегна 5...

Австралийският авиопревозвач Qantas обяви, че данните на около 5.7 ...
10 юли 2025

Bitcoin Depot разкри пробив в сигурността с изт...

Операторът на биткойн банкомати Bitcoin Depot уведомява своите клие...
10 юли 2025

Критични уязвимости в продуктите за управление ...

Множество сериозни уязвимости, открити в продуктите за управление н...
10 юли 2025

Microsoft с ключови промени

Microsoft потвърди сериозен проблем с Windows Server Update Service...
Бъдете социални
Още по темата
10/07/2025

Ingram Micro започна поетап...

Ingram Micro, глобален дистрибутор на ИТ...
09/07/2025

Над 1.7 милиона потребители...

Изследователи откриха почти дузина зловредни разширения...
08/07/2025

Qantas призна за изнудване ...

Австралийската авиокомпания Qantas потвърди, че е...
Последно добавени
11/07/2025

Microsoft заменя остарелия ...

Microsoft обяви, че в Windows 11...
11/07/2025

Руски баскетболист арестува...

Руският професионален баскетболист Даниил Касаткин бе...
11/07/2025

Критични уязвимости в Bluet...

Четири сериозни уязвимости, обединени под наименованието...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!