黑客利用FastHTTP库对全球Microsoft 365账户发起高速暴力破解
在 2024 年蓝点网提到过多次大量用户的微软账户遭到暴力破解或其他形式的登录尝试,众多用户账户里出现数量极大的登录失败日志,但目前微软并未就这个问题发布任何说明。
日前网络安全公司 SpearTip 发布的报告也提到了类似攻击,但该报告提到的目标账户群主要是 Microsoft Azure Active Directory Graph API,蓝点网阅读报告后认为这类攻击与我们之前提到的针对微软个人账户的暴力破解应该不同。
虽说是有区别但攻击手法上却有很大的相似之处,攻击者使用 FastHTTP Go 库进行高速、高频次暴力破解,其特点包括使用大量并发连接、提高吞吐量、降低延迟和提高效率等。
FastHTTP 是用于 Go 编程语言的 HTTP 服务器和客户端,该库针对处理 HTTP 请求进行了优化,黑客则是利用这个库向 Azure Active Directory 端点为目标。
操作手法上黑客要么进行暴力密码破解,要么反复发送多因素身份验证请求 (MFA),也就是试图通过疲劳攻击接管目标账户,从这方面来看与 2024 年出现的针对个人账户的攻击手法有相似之处。
根据 SpearTip 的研究,恶意流量主要来自巴西并利用广泛的 ASN 提供商和 IP 地址发起攻击,其次恶意流量占比最高的分别是土耳其、阿根廷、乌兹别克斯坦、巴基斯坦和伊拉克。
让人非常惊讶的是没想到黑客的攻击成功率能达到 9.7%,这个成功率已经属于极高的水平,研究发现 41.5% 的攻击会直接失败,21% 的攻击会触发安全机制导致微软暂时锁定账户、17.7% 的攻击因为访问策略问题 (例如 IT 管理员设置禁止某些区域的 IP 登录) 被拒绝,10% 的攻击受到 MFA 的保护。
由于此次研究主要针对的是企业账户,因此研究人员还编写了 PowerShell 脚本帮助 IT 管理员检查审计日志,该脚本可以检测 FastHTTP 代理,如果发现该代理的信息即代表该企业是攻击目标。
另外 IT 管理员还可以登录 Azure 门户、Microsoft Entra ID、用户、登录日志,在这里筛选其他客户端,筛选出来的客户端里检查 UA 信息看看是否有 FastHTTP。
消息源:SpearTip
-
One-API被植入挖矿软件 请用户及时检查服务器
在 Github 上拥有 20.4K Star 的开源项目 One-API 遭到攻击,目前黑客通过未知手段向项目植入 XMR 门罗币挖矿脚本,导致大量使用该项目的服务器出现持续高负载。One-API
-
One API 接口管理 & 分发系统
OpenAI 接口管理 & 分发系统,支持 Azure、Anthropic Claude、Google PaLM 2 & Gemini、智谱 ChatGLM、百度文心一言、讯飞星火认知
关注公众号:拾黑(shiheibook)了解更多
赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
随时掌握互联网精彩
- 滴滴乘客打车多出10公里!滴滴查明:司机用了作弊器
- 日元对人民币汇率2023年6月19日
- Win-Win高端访谈:GUIDE商业蓝图,非洲运营商MTN如何实现网络价值最大化?
- 中国银行外汇牌价2023年1月27日
- 名创优品,卖不动了?
- 集体采访|潘功胜:金融支持实体经济质效大幅度提升
- 苹果手工制电脑被拍出320万;Facebook爆料人批元宇宙潜在危害;.NET 6发布 | 思否周刊
- 多地出台政策支持Micro LED技术发展,年复合增长率高达250%
- 自研轴体,玩性十足:达尔优A87-ESPORTS紫金轴机械键盘评测
- 找不到招不来留不住,工信领域人才供需矛盾如何化解?
- 热点解读丨新型显示:中国大陆平板显示产能占全球五成以上
- 一加成立七周年:不再只是“小而美”