當前熱點-Group-IB:0ktapus網絡釣魚攻擊導致Twilio等130個組織的上萬憑據被竊取
兩周前,Twilio 和 Cloudflare 披露了一場精心策劃的網絡釣魚攻擊,導致兩家公司員工的賬戶憑據被泄露。其中 Twilio 的兩步驗證(2FA)系統被攻破,導致攻擊者能夠訪問其內部系統。現在,安全研究人員已找到這輪大規模網絡釣魚攻擊的幕后黑手,可知 130 個組織近 10000 個賬戶憑據受到了被竊取。
(資料圖片)
訪問:
阿里云服務器精選特惠:1核1G云服務器低至0.9元/月
由 Twilio 和 Cloudflare 披露的細節可知,這輪網絡釣魚攻擊有著相當于外科手術的精確度和執行計劃。
首先,攻擊者通過不明渠道獲得了員工的私人電話號碼(某些情況下還套路到了其家人的號碼),然后通過發送短信來忽悠員工登錄精心偽造的身份驗證頁面。
受害者遭遇的常規網絡釣魚套路(圖自:Group-IB)
40 分鐘內,76 名 Cloudflare 員工陸續收到了釣魚短信 —— 其中包含一個在攻擊實施 40 分鐘前才注冊的域名,以繞過該公司對假冒威脅站點的黑名單防護策略。
緊接著,網絡釣魚攻擊者利用了代理站點來實時執行劫持,并截獲了 Twilio 雙因素(2FA)身份驗證用的一次性驗證碼、并將之套用到了真實站點。
區域波及范圍
于是幾乎在同一時間,攻擊者利用其對 Twilio 網絡的訪問權限、竊取了 Signal Messenger 約 1900 名用戶的電話號碼。
由 Group-IB 周四發布的安全報告可知,Twilio 被卷入了一場被稱作“0Ktapus”的更大規模的網絡釣魚攻擊事件。過去六個月時間里,同樣的套路導致 130 個組織的 9931 個憑據被泄露。
行業波及范圍
分析發現,為了引誘受害者上鉤,幕后攻擊者利用了至少 169 個獨特的互聯網域名 —— 常見包含單點登錄(SSO)、虛擬專用網、多因素認證(MFA)、幫助(HELP)等關鍵詞。
為了充分利用既有的攻擊手段,幕后黑客選擇了通過此前未知的、但相同的網絡釣魚工具包來打造釣魚網站,且規模和范圍前所未有 —— 至少從 2022 年 3 月持續至今。
疑似昵稱“X”的管理員信息
Group-IB 研究人員補充道,正如 Signal 披露的那樣,一旦攻擊者成功侵入了一個組織,它們就能夠迅速轉向、并發起后續的一系列供應鏈攻擊。
雖然沒有指出到底有哪些公司受到了影響,僅稱其中至少有 114 家位于美國、或在美設有分支機構的企業 —— 其中 IT、軟件開發和云服務公司成為了 0ktapus 釣魚攻擊的首要目標。
安全研究人員推測攻擊者位于北卡羅來納州
周四的時候,Okta 也在一篇帖子中透露了其為受害者之一。可知釣魚攻擊者會引誘受害者至 Telegram 頻道,以繞過基于一次性驗證碼的 2FA 驗證防護。
當受害者在精心偽造的站點上輸入用戶名和密碼時,機密信息會即刻傳遞給攻擊者、并導致真實站點淪陷。
ArsTechnica 指出 —— 此類事件的不斷上演,揭示了現代組織在面對手段并不高明的社會工程攻擊時的脆弱性、及其對合作伙伴與客戶能夠造成的深遠影響。
相關文章:
Signal披露1900名客戶電話號碼因Twilio攻擊事件而被泄露
推薦
-
-
SpaceX用戶發出通知 將根據當地市場狀況下調費用最多可打五折
埃隆?馬斯克(Elon Musk)旗下太空公司 SpaceX 已經向世界各地的太空互聯網服務星鏈用戶發出通知,宣...
來源:網易科技 -
放棄老式登錄方式 Facebook母公司正式推出Meta賬戶
社交網絡巨頭 Meta正式推出了所謂的 Meta 賬戶和 Meta Horizon 個人資料。它們將被用來取代曾經用...
來源:網易科技 -
今年全球半導體資本支出將達1855億美元 再次實現兩位數增長
據知名半導體分析機構 IC Insights 發布的最新數據,顯示 2020-2022 這三年,將是自 1993-1995 ...
來源:愛集微 -
-
-
-
-
-
直播更多》
-
在競標中擊敗LG 三星電機獲得特斯拉攝像頭模組大單
上月初曾有消息人士透露,三星旗下的電...
-
在競標中擊敗LG 三星電機獲得特斯拉攝像頭模組大單
上月初曾有消息人士透露,三星旗下的電...
-
賦能農業現代化 5G為鄉村振興筑基注智
數字鄉村既是鄉村振興的戰略方向,也是...
-
安徽大力推進千兆光纖網絡發展 500M及以上寬帶用戶達到363萬戶
今年以來,為支撐數字安徽建設,助力加...
-
搶先布局先進計算產業發展新賽道 晉陽湖數字經濟發展峰會先進計算發展論壇近日成功舉辦
日前,晉陽湖·數字經濟發展峰會先進計...
-
四川省用電需求最高負荷已躍升至6500萬千瓦 同比增長25%
近期,因極端高溫天氣等原因,四川工業...
資訊更多》
焦點
- 侵犯mRNA技術平臺核心專利 莫德納對輝瑞和BioNTech提起訴訟
- T-Mobile因泄密損失5億美元 其中3.5億美元將用于用戶賠償
- 數字政府市場規模保持高速增長 我國數字政府建設跑出“加速度”
- 中國信息通信研究院發布《中國存力白皮書》 梳理全球存儲產業發展現狀
- 取消讀秒設計 “新版”紅綠燈被罵上熱搜
- 電動汽車被排除出《通脹削減法案》 韓國政府通過多個渠道向美方表示擔憂
- 發揮央企“穩定器”作用 安徽電信翼支付平臺助力提振消費
- 新版《河北省中小企業促進條例》審議通過 將于2022年10月1日起實施
- 多地電力供需緊張發布限電通知 四川已對工業用戶開啟限電模式
- 預警處置各類異常號碼 數智警察為反詐工作再添生力軍