当前位置: 首页 > news >正文

Storm-0501威胁组织利用云技术实施勒索攻击的技术分析

Storm-0501威胁组织利用云技术实施勒索攻击的技术分析

攻击技术演进

微软威胁情报观察到经济动机威胁组织Storm-0501持续演进其攻击活动,重点发展基于云的战术、技术和程序(TTPs)。该威胁组织从部署本地端点勒索软件转向使用基于云的勒索技术。

与传统本地勒索软件不同,Storm-0501利用云原生能力快速窃取大量数据,破坏受害者环境中的数据和备份,然后要求赎金,所有这些都不依赖传统恶意软件部署。

攻击链分析

本地环境入侵与云环境渗透

Storm-0501首先通过域管理员权限入侵本地Active Directory环境,然后利用Entra Connect Sync目录同步账户(DSA)枚举用户、角色和Azure资源。攻击者使用AzureHound工具映射Azure环境中的关系和权限。

身份权限提升

攻击者识别出分配给Microsoft Entra ID全局管理员角色的非人类同步身份,该账户缺少多因素认证(MFA)注册。通过重置用户的本地密码,利用Entra Connect Sync服务将新密码同步到云身份,成功通过MFA注册绕过条件访问策略。

云持久化与数据破坏

获得全局管理员权限后,Storm-0501立即建立持久化机制,通过恶意添加联合域创建后门。攻击者滥用Azure操作进行大规模数据破坏:

  • 使用Microsoft.Storage/storageAccounts/delete删除Azure存储账户
  • 使用Microsoft.Compute/snapshots/delete删除Azure快照
  • 使用Microsoft.Authorization/locks/delete删除Azure资源锁
  • 创建新的Azure Key Vault和客户管理密钥进行云加密

防护建议

本地环境防护

  • 启用防篡改保护功能
  • 在阻止模式下运行端点检测和响应(EDR)
  • 启用全面自动化的调查和修复

云身份保护

  • 实施最小权限原则
  • 启用条件访问策略
  • 要求所有用户使用多因素认证
  • 确保全局管理员账户使用独立的用户账户

云资源保护

  • 使用Microsoft Defender for Cloud保护云资源
  • 启用Microsoft Defender for Resource Manager
  • 实施Azure Blob存储安全建议
  • 启用Azure Key Vault的清除保护

检测指南

Microsoft Defender XDR提供全面的检测覆盖,包括:

  • 可疑登录活动检测
  • Azure管理操作监控
  • 存储账户异常访问检测
  • 密钥保管库可疑活动识别

高级狩猎查询

提供针对目录同步账户活动、Azure管理事件和关键资产暴露的详细查询语句,帮助组织主动检测相关威胁活动。

通过实施这些防护措施和利用提供的检测能力,组织可以有效防御Storm-0501的混合云攻击策略。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.hskmm.com/?act=detail&tid=19852

相关文章:

  • 模型插入 NV12 预处理节点精度问题排查流程
  • 【ARM Cache与 MMU 系列文章 7 – ARMv8v9 MMU 页表配置 01 】
  • 完整教程:【开题答辩过程】以《SpringMVC在筑原平面设计定制管理信息系统的应用与实践》为例,不会开题答辩的可以进来看看
  • 接雨水
  • 非线性规划、最优控制与多目标优化
  • 记录,结构,枚举,ref,in和out 元组
  • Gitee企业版MCP Server:开启AI驱动的企业研发新时代
  • Flutter - dart 语言从入门到精通 - 教程
  • 哈夫曼编码例题
  • Deepoc具身智能模型:为传统电厂巡检机器人注入“灵魂”与“智慧” - 实践
  • Win11共享打印0x0000bc4,三步解决共享难题
  • kafka-日志收集高效的平台部署任务
  • python第三天
  • iOS Xcode16 中删除描述文件 Provisioning Profiles
  • git仓库管理memo
  • 全国主要城市温度舒适度榜:谁在天堂,谁在蒸笼
  • 电桥采集模块 24位ADC+128倍可调增益 高精度测量支持多接口输出
  • ubuntu 系统启动服务及服务依赖
  • Jira停售Data Center尘埃落定!中国企业迁移需落实的6大关键项目管理工具清单
  • 【Cursor/Vscode】SSH免密登录 - 教程
  • python 超长代码行如何换行,符合PEP 8规范?
  • Gitee崛起:中国开发者迎来本土化研发平台新纪元
  • 关键领域软件研发知识管理的范式革命:从静态文档到智能图谱的跃迁
  • 【IEEE出版、曾获中国科协认证】第六届机械工程、智能制造与自动化技术国际学术会议 (MEMAT 2025)
  • 时间同步NTP服务
  • 【WCH蓝牙系列芯片】-基于CH585开发板—IO口(GPIO)外部中断唤醒蓝牙睡眠模式
  • 【2025-09-26】奋斗逻辑
  • 【Linux基础知识系列:第一百四十篇】理解SELinux与系统安全 - 教程
  • 关于修改 linux 系统中优先使用中文结构
  • Discord桌面应用远程代码执行漏洞分析