思科遭遇Yanluowang勒索軟件團夥攻擊 泄露近2.8GB數據


思科(Cisco)周三證實:今年五月,Yanluowang勒索軟件團夥入侵該公司的網絡,並試圖利用線上泄露的被盜文件索取贖金。即便如此,思科還是堅稱攻擊者僅從與受感染員工賬戶相關聯的Box文件夾中,獲取並竊取非敏感數據。

思科發言人在接受 BleepingComputer 采訪時稱,該公司網絡於 2022 年 5 月下旬經歷一起安全事件,但他們已迅速采取行動、將不良行為者遏制並清除。

思科未發現此事件對公司的業務運營造成任何影響,包括思科產品與服務、敏感的客戶數據 / 員工信息、知識產權、或供應鏈運營。

8 月 10 日,攻擊者將本次安全事件中竊取的文件列表發佈到暗網。

不過我們已經采取額外措施來保護公司系統、同時分享技術細節,以幫助保護更廣泛的安全社區。

據悉,Yanluowang 攻擊者在劫持員工的個人 Google 賬戶(包含從起瀏覽器同步的憑據)後,使用被盜的身份驗證信息獲得對思科網絡的訪問權限。

接著攻擊者利用多因素身份驗證推送通知,來說服思科員工接受 MFA,然後利用假冒受信任的支持組織,發起一系列復雜的語音網絡釣魚攻擊。

泄露文件列表(圖 via BleepingComputer)

威脅行為者最終誘騙受害者接受其中一個 MFA 通知,並在目標用戶的上下文內容中獲得對虛擬專用網的訪問權限。

一在企業內網站穩腳跟,Yanluowang 團夥就開始橫向傳播,繼而染指思科的服務器和域控制器。

思科旗下威脅情報組織 Talos 在調查後發現,攻擊者進入 Citrix 環境並破壞一系列服務器,並最終獲得對域控制器的特權訪問。

在獲得域管理員權限後,黑客又利用 ntdsutil、adfind 和 secretsdump 等枚舉工具收集到更多信息,從而將一系列有效負載安裝到受感染的系統上(包括後門)。

慶幸的是,思科很快檢測到、並從內網環境中將攻擊者驅逐出去。

然而不死心的 Yanluowang 團夥,還是在碰壁後的接下來幾周時間裡,不斷嘗試重新獲取訪問權限。

Talos 補充道:“在獲得初始訪問權限後,威脅參與者開展各種活動來維持和提升其在系統中的訪問權限,並盡最大限度地減少取證偽影”。

上周,幕後威脅參與者通過電子郵件,向 BleepingComputer 發送一份據稱在攻擊期間被盜取的文件目錄。

該團夥聲稱掌握 2.75 GB 的數據,其中包括大約 3100 個文件,且不少與保密協議、數據轉儲和工程圖紙有關。

為證明數據泄露的真實性,它們還向外媒分享一份經過編輯的 NDA 文件。

即便如此,思科方面還是回應稱 —— 盡管 Yanluowang 團夥以加密受害者的文件而臭名昭著,但該公司並未在這輪攻擊過程中發現有勒索軟件得逞的證據。

至於幕後黑手的真實身份,Talos 比較肯定它們與先前被確定為 UNC2447 的網絡犯罪團夥和 Lapsus$ 等有關。

此外 Yanluowang 最近聲稱入侵美國零售巨頭沃爾瑪的系統,但相關報道並未發現勒索軟件攻擊的證據。


相關推薦

2022-07-23

廣泛服務。然而這傢數字安全巨頭剛剛證實,其剛剛遭到勒索軟件團夥的網絡攻擊,導致網絡破壞、並從其內部系統竊取數據。鑒於被盜的數據敏感性,本次攻擊或波及大量大量使用 Entrust 身份驗證與管理的組織 —— 甚至包括

2022-08-23

,暗示後者可能強硬拒絕該組織的勒索。不久後,LockBit 遭遇一輪明顯的分佈式拒絕服務 ( DDoS ) 攻擊,迫使該團夥的暗網泄密網站離線。截止周一,LockBit 泄密站點基本上仍處於癱瘓的狀態,但也曾短暫顯示一條消息,威脅將 Ent

2022-07-01

千臺計算機進行瞭加密,但是美國零售商沃爾瑪否認遭到Yanluowang團夥的勒索軟件攻擊。沃爾瑪在給BleepingComputer的一份聲明中表示,他們的“信息安全團隊正在24/7全天候監控系統”,並認為這些說法不準確。沃爾瑪發言人告訴 Bl

2022-08-23

中向 LockBit 添加一條消息,告訴他們刪除 Entrust 的數據。思科 Talos 研究員 Azim Shukuhi 在Twitter上表示,對 LockBit 服務器的 DDoS 攻擊包括“每秒來自 1000 多臺服務器的 400 個請求”。作為對攻擊的報復,LockBit 的數據泄露站點現在顯

2022-08-23

索攻擊起價也已達500萬元。前不久,國際知名服務器廠商思科公司證實被勒索攻擊,泄露數據2.8GB,思科被竊取的數據包括大約3100個文件,許多文件是保密協議、數據轉儲和工程圖紙。根據其團隊博文披露的細節,黑客是通過思

2023-11-21

擊導致內部數據被盜。10月下旬,大英圖書館首次披露其遭遇一起不明網絡安全事件,導致其位於倫敦和約克郡的館址發生"重大技術故障",網站、電話線以及現場服務(如訪客Wi-Fi和電子支付)均癱瘓。兩周

2022-08-13

政府宣佈將懸賞1000萬美元,以獲取關於有俄羅斯背景的勒索軟件團夥Conti五名主要成員的相關信息。該賞金是國國務院正義獎(RFJ)計劃的一部分。本周四,該計劃分享一個名為“Target”的知名Conti勒索軟件成員的圖像,這標志著

2022-11-11

一名與LockBit勒索軟件行動有關的俄羅斯和加拿大雙重國籍的人已被逮捕,他被指控參與針對全球關鍵基礎設施和大型工業集團的攻擊。33歲的MikhailVasiliev於10月26日在加拿大安大略省被捕,此前法國國傢憲兵隊在歐洲刑警組織的

2022-11-08

一個被懷疑與臭名昭著的講俄羅斯語的REvil團夥有聯系的勒索軟件團夥威脅要公佈數百萬Medibank客戶的個人信息,因為這傢位於澳大利亞的私人健康保險巨頭表態不會支付網絡犯罪分子的贖金要求。澳大利亞最大的醫療保險供應

2022-10-03

在一個網絡犯罪團夥發佈在勒索軟件攻擊中獲得的數據後,有關洛杉磯聯合學區(LAUSD)學生的敏感信息於周六開始出現在網上。洛杉磯聯合學區校長阿爾貝托-卡瓦略(AlbertoM.Carvalho)在周日通過Twitter發佈的一份聲明中證實數據

2023-11-17

本周,該公司被列入 AlphV/Black Cat 的泄密網站,據信,該勒索軟件團夥總部位於俄羅斯,曾參與多起肆無忌憚的攻擊,包括攻擊美高梅國際酒店集團(MGM Resorts)。MeridianLink 發言人向 Recorded Future News 證實,他們最近發現一起網絡

2023-11-10

超過一百萬的該州居民的個人信息被一個由俄羅斯支持的勒索軟件團夥竊取。緬因州政府在周四發表的一份聲明中稱,黑客利用該州MOVEit文件傳輸系統的一個漏洞,該系統存儲該州居民的敏感數據。聲明稱,黑客利用該漏洞在5

2024-02-24

據對數百個與該行動相關的加密貨幣錢包的分析,LockBit勒索軟件團夥在過去18個月中收到超過1.25億美元的贖金。在"克羅諾斯行動"(OperationCronos)中拆除LockBit之後,英國國傢犯罪署(NCA)在區塊鏈分析公司Cha

2023-01-27

最多產的勒索軟件之一Hive背後的基礎設施已被美國和歐洲的執法機構查獲。作為美國司法部、聯邦調查局、特勤局和幾個歐洲政府機構開展的協調執法行動的一部分,Hive的暗網門戶被查封,而就在幾個月前,聯邦政府的網絡安