資安威脅趨勢 - 中國駭客Flax Typhoon鎖定台灣組織/單位進行入侵行動

                        


中國駭客Flax Typhoon鎖定台灣組織/單位進行入侵行動

一、摘要

        微軟揭露中國駭客組織Flax Typhoon約於2021年中發起攻擊行動,其入侵攻擊的主要目標是臺灣的政府機關、教育機構、重要製造商、資訊科技組織等數十個單位。駭客鎖定可透過網際網路存取的伺服器,例如:VPN主機、網頁伺服器、SQL Server資料庫等,以及利用已知漏洞取得初期存取的權限


、存在風險

        中國駭客組織Flax Typhoon約於2021年中開始鎖定台灣各大政府機關、教育機構、製造商以及資訊科技組織等數十個單位,其入侵行動著重於【Persistence(持續潛伏)】、【lateral movement(橫向移動)】、【credential access(憑證存取)】且據了解,Flax Typhoony在入侵過程中也經常使用China Chopper Web shell、Metasploit、Juicy Potato 提權工具、Mimikatz 和 SoftEther 虛擬專用網絡 (VPN) ,甚至仰賴於living-off-the-land攻擊手法,其使用受害者電腦的現成合法工具,掩蓋攻擊行動

        Indicators of compromise:

  1. 101.33.205[.]106
  2. 39.98.208[.]61
  3. 45.195.149[.]224
  4. 122.10.89[.]230
  5. 45.204.1[.]248
  6. 45.204.1[.]247
  7. 45.88.192[.]118
  8. 154.19.187[.]92
  9. 134.122.188[.]20
  10. 104.238.149[.]146
  11. 139.180.158[.]51
  12. 192.253.235[.]107
  13. vpn437972693.sednc[.]cn
  14. asljkdqhkhasdq.softether[.]net
  15. vpn472462384.softether[.]net


        建議改善措施:
  1. 檢視對外開放伺服器之通訊埠是否有以最小原則對外開放存取。
  2. 定期更新對外開放之伺服器。
  3. 於防火牆加入以上提供之IoC作為聯防用途。

       情資報告連結:https://www.microsoft.com/en-us/security/blog/2023/08/24/flax-typhoon-using-legitimate-software-to-quietly-access-taiwanese-organizations/

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品多個漏洞

-->