微软:伊朗骇客正在开采ZeroLogon漏洞
报价宝综合消息微软:伊朗骇客正在开采ZeroLogon漏洞

图片来源:
微软威胁情报中心(MSTIC)
微软威胁情报中心(MSTIC)周二(10/6)透过Twitter警告,他们发现伊朗骇客Mercury从两周前就在实际的攻击活动中开采ZeroLogon漏洞。
ZeroLogon为微软于今年8月修补的CVE-2020-1472,它允许骇客借由Netlogon远端协定,建立一个可连结到网域控制器的安全通道,进而掌控所有AD网域内的身份服务,并于该网域的装置执行恶意程式,尽管它只是个权限扩张漏洞,但其安全风险却高达最严重的10.0分。
根据微软的追踪,在微软发布CVE-2020-1472漏洞资讯之后,坊间就出现多个不同的概念性验证攻击程式,且9月13日就侦测到开采行为,虽然当中有许多的开采行为是源自于资安研究人员的红队演练或渗透测试,但依旧有少数的案例属于正式的攻击行动。
事实上,除了微软之外,陆续有其它组织针对该漏洞提出警告,像是美国国土安全部在9月24日指出,已有骇客针对Zerologon漏洞发动攻击;Cisco Talos也在9月底表示追踪到大量企图开采Zerologon漏洞的行为。
MSTIC则说,Mercury集团在过去两周已于实际的攻击行动中采用Zerologon攻击程式,与美国国土安全部提出警告的时间点相仿。
2017年现身的Mercury集团受雇于伊朗-,它有许多别名,包括Seedworm、MuddyWater或Static Kitten等,主要攻击中东与亚洲地区的实体,像是帮助难民的非-组织、人权组织,或是IT及石油产业等。
此外,Mercury集团非常活跃,根据赛门铁克的统计,光是2018年的9月到11月间,沦为Mercury骇客集团受害者的组织就有131个。
