威胁简报

ShinyHunters 最新攻击揭示现代网络攻击本质:身份安全成为主战场

ShinyHunters 近期针对多家知名企业的攻击展示了攻击者无需恶意软件或零日漏洞,仅凭窃取的凭证、OAuth 令牌滥用和社交工程即可造成重大破坏。这标志着网络安全防御重心必须从边界防护转向身份安全。

导语

ShinyHunters 攻击团伙近期的一系列入侵事件——涉及诺丁汉大学、DentaQuest、7-Eleven、美敦力和永利度假村等知名组织——再次向安全领导者敲响警钟:攻击者正在绕过传统边界防御,直接以身份为目标。他们不再需要恶意软件或零日漏洞,只需窃取的凭证、OAuth 令牌和社交工程,就能合法登录并窃取敏感数据。这标志着网络安全已进入以身份为中心的攻击时代。

事件概览

2025年初以来,ShinyHunters 团伙接连披露了多起数据泄露事件:

  • 诺丁汉大学:攻击者窃取并泄露了学生和员工数据。
  • DentaQuest:约260万人的个人信息被泄露。
  • 7-Eleven:数据泄露后攻击者提出勒索要求。
  • 美敦力:医疗设备公司遭黑客入侵,数据面临泄露威胁。
  • 永利度假村:约21,000名员工受影响。

此外,ShinyHunters 还与针对 Salesforce Experience Cloud 和 Snowflake 客户的攻击有关,利用了过度宽松的访客配置和第三方集成漏洞。这些攻击均未利用平台本身的软件漏洞,而是指向身份和访问控制缺陷。

技术与风险分析

攻击方式 ShinyHunters 的典型攻击链包括:

  • 凭证窃取:通过信息窃取恶意软件(Infostealer)获得员工或承包商的登录凭据。
  • MFA 疲劳攻击:不断发送多因素认证请求,直到用户误点批准。
  • 社交工程:冒充IT支持人员(vishing)或利用帮助台重置凭据。
  • OAuth 令牌滥用:利用已授权的第三方应用令牌访问企业资源。
  • 过度权限利用:利用 SaaS 应用中未限制的访客或外部用户权限。
  • 信任关系利用:通过受损的供应商、合作伙伴身份或集成平台横向移动。

利用链 1. 初始访问:通过信息窃取程序或钓鱼获得有效凭据。 2. 身份提升:利用 MFA 疲劳或社交工程获得更高的访问权限。 3. 横向移动:使用 OAuth 令牌或第三方集成访问多个 SaaS 应用。 4. 数据窃取:利用合法会话导出 CRM、数据库或云存储中的敏感数据。

受影响资产 - 身份系统(如 Okta、Azure AD) - SaaS 应用(Salesforce、Snowflake、邮箱等) - API 和第三方集成 - 人力资源和财务系统 - 客户和员工数据

企业影响分析

这些攻击对企业的影响远超数据泄露本身:

  • 运营风险:攻击导致系统下线、业务中断,恢复时间不确定。
  • 财务风险:赎金支付、监管罚款、诉讼费用和客户赔偿。
  • 合规风险:可能违反 GDPR、CCPA、HIPAA 等法规,面临巨额罚款。
  • 品牌风险:信誉受损,客户信任度下降,可能导致收入减少。
  • 数据风险:敏感数据外泄,可能被用于后续攻击或公开曝光。

对于医疗、金融和关键基础设施领域的企业,此类攻击还可能危及人身安全。

行业趋势观察

ShinyHunters 的成功并非孤例。越来越多的攻击者放弃复杂漏洞,转向利用身份和信任关系。这标志着三大趋势:

1. 身份是新边界:现代企业已无明确的网络边界,每个身份(员工、承包商、机器人)都是攻击入口。 2. 信任关系成为攻击面:第三方集成、API 和 OAuth 授权扩大了攻击面,一处沦陷可波及其他组织。 3. 传统防御失效:防火墙、EDR 和签名检测无法识别使用合法凭据的攻击行为。

安全行业正加速向身份威胁检测与响应(ITDR)转型,强调持续监控身份行为,而非仅依赖点状验证。

防御与应对建议

企业层面 - 强化身份治理:实施最小权限原则,定期审查用户和访客权限。 - 全面推行 MFA:使用防网络钓鱼的 MFA(如 FIDO2 密钥),并设置 MFA 疲劳保护(如编号匹配)。 - 监控非人类身份:管理服务账户、API 密钥和 OAuth 令牌,吊销未使用的授权。

技术层面 - 部署 ITDR 解决方案:持续分析登录行为、异常地理位置、特权提升和令牌滥用。 - 日志集中与分析:整合身份系统、SaaS 应用和云平台的日志,建立基线行为。 - 自动化响应:当检测到可疑认证行为时,自动禁用账户或触发事件响应流程。

管理层面 - 定期演练:进行红队演练,测试身份攻击的检测和响应能力。 - 第三方风险管理:评估供应商和集成商的身份安全实践,限制过度授权的集成。 - 安全培训:教育员工识别 MFA 疲劳攻击、钓鱼电话和社交工程。

SecurityPost Insight

ShinyHunters 的攻击手法并不新颖,但其屡屡得手揭示了企业安全体系的系统性缺陷:安全投资仍集中在端点、网络和漏洞管理,而身份层面的防护却严重滞后。在混合云和 SaaS 普及的今天,每个身份都可能成为攻击者的后门。企业应认识到,下一次重大入侵很可能不是通过漏洞攻破系统,而是通过合法的登录流程进入企业。转向以身份为中心的安全战略,部署专门的身份威胁检测能力,是应对这类现代攻击的必由之路。未来,身份与访问管理领域的投入将持续增长,而忽视这一趋势的企业将付出更高代价。

证据路径 · securitypost

securitypost 将这段说明放在「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」的站点语境中。「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」解释了本文的本地编辑角度: 读者复用摘要前应先打开来源链接。日期、名称和状态变化仍需重新核对。

Source URL

  1. https://www.securityweek.com/what-the-latest-shinyhunters-breaches-reveal-about-modern-cyberattacks/Primary

相关文章

返回频道