Huntress研究人员指出,本次黑客攻击事件中,黑客核心手法是利用此前已经泄露的账号密码组合,通过AzureCLI发起基于ROPC(ResourceOwnerPasswordCredentials)的OAuth登录流程,对Microsoft365账户进行撞库攻击。作为参考,ROPC是OAuth早期推出的一种授权方式,其特点是允许客户端直接提交用户名和密码换取访问令牌,而无需经过现代交互式登录流程。这种方式虽然相对较为方便,但安全性一直存在争议。而黑客正是借助这一点,绕过了部分企业原本部署的多因素认证(MFA)以及条件访问策略(ConditionalAccessPolicy,CAP),从而进行直接撞库。研究人员强调,这种攻击本质上并不是“传统暴力破解”,而是典型的大范围“密码喷洒”行为,黑客主要利用少量泄露密码,针对大量账户尝试登录。由于每个账户尝试次数有限,因此不容易触发传统暴力破解告警。而结合AzureCLI和ROPC,这种攻击方式更加隐蔽,看起来像正常API登录流量,不容易被普通安全监控发现。目前Huntress还无法确认攻击者的具体身份,但在追踪攻击来源时发现,大量恶意流量来自一个归属于LSHIYLLC的IPv6地址段,Huntress已就此向对方提交滥用举报,但截至目前尚未收到回应。广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,亚汇网所有文章均包含本声明。
风险提示
外汇交易涉及高风险,可能不适合所有投资者。杠杆交易可能导致快速亏损,请确保您完全理解相关风险。过往表现不代表未来结果。
本分析仅供参考,不构成投资建议。投资者应根据自身情况做出独立判断,并承担相应风险。