中国骇客集团APT20已破解2FA认证
报价宝综合消息中国骇客集团APT20已破解2FA认证

Photo by Nemanja Jeremic on unsplash
资安业者Fox-IT在本周揭露了中国骇客集团APT20最近一波的攻击行动,并将它命名为“我操行动”(Operation Wocao),指称此一替中国-行事的骇客集团已在全球10个国家发动间谍攻击,还破解了2FA认证。
Fox-IT的调查显示,“我操行动”的受害者分布在全球10个国家,有些是-机关、有些是管理服务供应商,涉及的产业涵盖能源、医疗及高科技领域。
APT20透过许多方法入侵这些机构的网络,其中一个主要管道是先取得VPN凭证,Fox-IT发现APT20竟然破解了VPN网络的双因素认证机制。
目前Fox-IT并不知道APT20是如何绕过双因素认证的,但推论骇客是盗走了RSA SecurID的软件令牌,这是用来在装置上产生一次性密码的程式,但产生密码的装置与存取VPN网络的装置必须是同一个,研究人员猜测,骇客是在自己的系统上安装RSA SecurID软件并产生密码,再绕过VPN对装置的限制,而渗透到被害者的网络。
只要能渗透到组织的网络,骇客就能在组织的内部网络上植入各种后门,以作为未来攻击的入口,亦会掩盖自己的踪迹让被害者无从察觉,再伺机盗走资料、破坏系统或寻找其它攻击目标。
Fox-IT建议,不管是对系统或身份辨识架构而言,零信任(Zero Trust)模式都是最佳指导原则之一,也应结合网络与端点的遥测,以在面临严重的意外时,执行即时的侦测及适当回应。
