Контакты
Подписка 2024
Защищенный Linux
23 мая. Инструменты миграции на защищенный Linux
Регистрируйтесь на онлайн-конференцию!

Muddled Libra: новая угроза для индустрии бизнес-аутсорсинга

26/06/23

hack159-3

Группировка Muddled Libra нацелена на индустрию аутсорсинга бизнес-процессов (BPO) для получения начального доступа .

Атаки Muddled Libra впервые были обнаружены в конце 2022 года с выпуском фишингового набора 0ktapus, который предлагал предварительно созданную структуру хостинга и шаблоны для фишинга.

Атаки группы Muddled Libra начинаются с использования комплекта фишинга 0ktapus для установления начального доступа и обычно заканчиваются кражей данных и долгосрочным сохранением в системе жертвы, пишут в Securitylab. 0ktapus (Scatter Swine) относится к набору фишинга, который впервые был обнаружен в августе 2022 года в связи с атаками на более 130 организаций , включая Twilio и Cloudflare .

Еще одним уникальным признаком является использование скомпрометированной инфраструктуры и украденных данных в последующих атаках на клиентов жертвы, а в некоторых случаях даже повторное нацеливание на одних и тех же жертв для пополнения их набора данных.

Специалисты Unit 42 расследовали 6 инцидентов с Muddled Libra в период с июня 2022 года по начало 2023 года и выяснили, что помимо использования легитимных инструментов удаленного управления для поддержания постоянного доступа, Muddled Libra манипулирует решениями безопасности конечных точек для уклонения от защиты, а также злоупотребляет тактикой MFA Fatigue для кражи учетных данных.

Также было замечено, что злоумышленник собирает списки сотрудников, должностные обязанности и номера мобильных телефонов, чтобы осуществить атаку. Если такой подход терпит неудачу, участники Muddled Libra обращаются в службу поддержки организации, изображая из себя жертву, чтобы зарегистрировать новое устройство с MFA, находящееся под их контролем.

В атаках также используются инструменты для кражи учетных данных, такие как Mimikatz и Raccoon Stealer, для повышения доступа, а также другие сканеры для облегчения обнаружения сети и, в конечном итоге, для извлечения данных из Confluence, Jira, Git, Elastic, Microsoft 365 и внутренних платформ обмена сообщениями.

Благодаря глубокому знанию корпоративных информационных технологий эта группа угроз представляет значительный риск даже для организаций с хорошо развитой, но устаревшей киберзащитой.

Темы:Угрозыфишингвирусы на продажу
NGFW
28 июня. Комплексный подход к кибербезопасности. Защита АСУ ТП. Безопасность КИИ
Участвуйте и представляйте решения!
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...