您的当前位置:首页 >应用开发 >警惕!大量黑客针对Okta超管权限发起社工攻击 正文

警惕!大量黑客针对Okta超管权限发起社工攻击

时间:2025-11-05 09:34:59 来源:网络整理编辑:应用开发

核心提示

身份服务提供商Okta上周五9月1日)警告称,有威胁行为者针对该公司进行了一次社会工程攻击获得了管理员权限。该公司表示:最近几周,多家美国Okta客户报告了多个针对IT服务人员的社会工程攻击。这些威胁

身份服务提供商Okta上周五(9月1日)警告称,警惕有威胁行为者针对该公司进行了一次社会工程攻击获得了管理员权限。大量

该公司表示:最近几周,黑客多家美国Okta客户报告了多个针对IT服务人员的针对社会工程攻击。这些威胁行为者会打电话给服务台人员,超管然后要求重置高权限用户注册的权限所有多因素身份验证(MFA)因子,从而开始滥用Okta超级管理员帐户的发起最高权限来冒充受感染组织内的用户。该公司表示,社工这些活动发生在2023年7月29日至8月19日之间。攻击

虽然Okta没有透露威胁参与者的警惕身份,但其使用的大量攻击战术符合名为“Muddled Libra”的活动集群的所有特征,据说它与“Scattered Spider”和“Scatter Swine”也有一定的黑客关联。

这些攻击的针对核心是一个名为 0ktapus 的商业网络钓鱼工具包,它提供预制模板来创建更为逼真的超管虚假身份验证门户,并最终获取凭证和多因素身份验证(MFA)代码。权限它还通过Telegram整合了一个内置的命令与控制 (C2) 通道。

Palo Alto Networks 的第42部门曾在 2023 年 6 月告诉《The Hacker News》,服务器托管有多个威胁行为体正在 "将其添加到自己的武器库中",而且 "仅使用 0ktapus 钓鱼工具包并不一定能将威胁行为体归类为 "Muddled Libra"。

该公司还表示,它无法找到足够的关于目标定位、持续性或目的的数据,以确认该行为体与谷歌旗下的 Mandiant 追踪的一个未分类组织 UNC3944 之间的联系。据悉,该组织也采用类似的手法。

Trellix 研究员 Phelix Oluoch 在上个月发布的一份分析报告中指出:Scattered Spider 主要针对电信和业务流程外包(BPO)组织。然而,最近的活动表明这个组织已经开始瞄准其他行业,包括关键基础设施组织。

在最新的一组攻击中,威胁分子已经掌握了属于特权用户账户的密码,或者 "能够通过活动目录(AD)操纵委托身份验证流",然后再致电目标公司的 IT 服务台,要求重置与账户相关的所有 MFA 因子。云服务器提供商

超级管理员账户的访问权限随后被用来为其他账户分配更高的权限,重置现有管理员账户中的注册验证器,甚至在某些情况下从验证策略中移除第二要素要求。

Okta表示:据观察,威胁行为者已经配置了第二个身份提供程序,以作为冒充的应用程序,代表其他用户访问被入侵组织内的应用程序。"这第二个身份提供商也由攻击者控制,将在与目标的入站联盟关系(有时称为Org2Org)中充当源IdP"。

通过这个源IdP,威胁者操纵了第二个源身份提供商中目标用户的用户名参数,使其与被攻击的目标身份提供商中的真实用户相匹配。这就提供了以目标用户身份单点登录(SSO)目标身份提供商应用程序的能力。

该公司建议客户执行防网络钓鱼身份验证,加强服务台身份验证流程,启用新设备和可疑活动通知,并审查和限制超级管理员角色的使用,从而更好的应对此类攻击。

网站模板
下一篇:PPPOECONF 是 Linux 平台上连接有线宽带的命令行工具软件,它的历史已经很久远了(我从 07 年开始接触 Linux 的时候就有了)。后来,Linux 的 Gnome 桌面环境中出现了一个叫 Network Manager 的组件,提供了图形化连接有线宽带的方法,PPPOECONF 就再也没有用过。但是今年升级 Ubuntu 15.04 之后,再使用 Network Manager,却一直无法通过虚拟拨号连接有线宽带。没办法,只有再次请出 PPPOECONF 这个老朋友。本经验就介绍一下如何使用 PPPOECONF 连接宽带。1、升级 Ubuntu 15.04 之后,使用 Network Manager 连接有线宽带的虚拟拨号,会出现以下错误,错误信息是:连接启用失败:(1)Creating object for path /org/freedesktop/NetworkManager/ActiveConnection/18 failed in libnm-glib.2、搜索国外论坛,有大神提出了重装 Network Manager 的办法。我试过了,然并卵。3、那就再请 PPPOECONF 这一员老将出山吧。按 Ctrl + Alt + t 组合快捷键,启动终端。4、在命令提示符 $ 后面,键入命令:$ sudo pppoeconf启动 PPPOECONF 的配置向导。在后面的步骤中,假如不明白各个步骤内容是啥意思(我就是不明白的一员嘿嘿),只要选“是”就行了。5、感谢我们的网络服务提供商,我们在这一步骤中选“是”,启用所谓的“经典模式”。6、到了输入宽带拨号用户账号的步骤了,我们按键盘上的 Backspace 删除键,删除图中文本框中预置的 username,然后输入我们自己的账号。7、当然,接下来输入密码:在空白的文本框里直接输入就行了。8、这一步骤的意思是自动获取我们的网络服务提供商分配给我们的 DNS 域名,我们还是选“是”。9、看到这一步骤中的大片文字,我能做的也只能选“是”。10、在这里,假如你只有有线连接而且要一直使用,那就选”是“,让 PPPOECONF 在开机时自动启动;假如只是像我一样偶尔用用有线,那就选”否“,在需要的时候键入命令,去启动 pppoe 虚拟拨号。11、终于接近尾声了。在这里,选“是”会立即启动虚拟拨号并建立连接。我选“否”,等会打命令启动,老长时间没打命令了,过过瘾、受受虐。12、在上一步骤中选否,PPPOECONF 向导结束,回到终端的命令提示符,我输入:$ sudo pon dsl-provider则宽带连接建立;断开有线宽带、回到 WLAN 无线网络环境,则键入:$ sudo poff可以看到,在原来的 NetworkManager 不被删除、不停止运行的前提下,可以随时启动、关闭 PPPOE;也就是说,两者和平共处、互不影响。