Okta CEO 改口证实第三方账户受陷且影响客户,LAPSUS$扬言发动供应链攻击

本文主要是介绍Okta CEO 改口证实第三方账户受陷且影响客户,LAPSUS$扬言发动供应链攻击,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

b58089db443a7f93481996207c560772.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

738c0cc16b20b75079076e033439fbcf.png

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

88e880064e80626767174707698a7933.png

c69f06f9f826f8bb4b1c1e6945bfc833.png

继Impresa、英伟达、三星、Mercado Libre、沃达丰、育碧、微软等高价值目标后,LAPSUS$ 团伙声称攻陷很多政府机构和企业都在使用的认证服务提供商Okta。Okta 公司回应称,2022年1月份其第三方客户支持工程师账户受陷。微软证实称该组织攻陷员工账户进而攻陷源代码仓库。Lapsus$ 组织称今年“第二次”攻陷LG电子 (LGE)公司。

505fc7453cef54e66a23ddafca7de344.png

Okta 公司证实遭攻击

b6bf58c62996bf19ed2e119518204a94.png

Okta公司是一家上市公司,市值超过60亿美元,全球员工超过5000名,为大型组织机构如西门子、ITV、Pret a Manager、Starling Bank等 提供身份管理和认证服务。

本周二,Lapsus$ 组织在 Telegram 频道发布截屏称访问了身份和访问管理 (IAM) 解决方案巨头 Okta 的后端管理控制台和客户数据。Lapsus$ 组织称获得 Okta.com 的 “superuser/admin” 访问权限并已经访问了Okta 的客户数据。从该组织发布的系统时间来看,事件发生在2022年1月21日,即事件发生在数月前。Okta 公司的首席执行官Todd McKinnon表示,“迄今为止,调查结果显示除了1月份检测到的活动外,目前并无证据表明恶意活动正在进行。”

然而,从Lapsus$ 组织发布的截屏来看,该组织可使用Okta 公司的管理控制台更改客户密码。Lapsus$ 组织也称他们攻陷Okta 公司的目的并非窃取该公司的数据库而是攻击其客户。很多知名企业都在使用Okta 公司服务,如 Fedex、Peloton、SONOS、T-Mobile、惠普企业和 JetBlue 等。

Okta 完成调查表示,客户无需采取任何补救措施。

Lapsus$ 驳斥Okta 调查报告

454976a95d09157a1f18f5f532bb0c25.png

就在 Okta 发布报告后不久,Lapsus$ 进行了驳斥,并发布如下言论:

778c19904524a12b0fd7e982697ad63a.png

我真享受Okta 发布的谎言。

(1)   我们并未攻陷任何笔记本?它可是瘦客户端哟。

(2)   “Okta 检测到对第三方提供商处客户支持工程师账户的攻陷,但攻陷并未成功”——我仍然不确定是不是不成功的尝试?登录到超级用户门户,具有对95%的客户的密码和MFA重置能力不算成功吗?

(3)   对于支持零信任的企业,“支持工程师”似乎对Slack具有过多权限?8600个频道?

(4)   “支持工程师也能重置用户的密码和MFA因素,但无法获取这些密码”——什么?我希望没人能够读取密码?不仅仅是支持工程师而已,哈哈——你是在暗示密码以明文形式存储吗?

(5)   你说笔记本受陷?如果是这样,你能报告的“可疑真实IP地址”是啥?

(6)   对Okta客户的潜在影响不是有限的,我非常确定重置密码和MFA将导致很多客户端系统遭完全攻陷。

(7)   如果你如此注重透明度,那不如请其它公司如Mandiant进行调查并发布报告吧,我肯定它们的报告和你的大不相同。

660b93089935d617e9f805c53734ebc5.png

另外,Lapsus$ 组织还提到Okta的行为不符合其所设立的标准。该组织指出:

d0ba113ce3ee98bdd458763019cb8757.png

Okta 的ISMP 包括遵守并理性测试ISMP密钥控制、系统和程序,验证它们已正确实现并有效应对解决所发现威胁和风险。这类测试包括:内部风险评估;ISO27001、27002、27017和27018认证;NIST指南;以及认证第三方审计师执行的年度SOC2 Type II(或后续标准)审计。我觉得将AWS 密钥存储在Slack 中不符合任何一条标准吧?

8c80b0d5e6dff282ac753658ca311085.png

而Okta 公司发布最新声明称1月份,约有2.5%的客户受影响,和之前其CEO所称的“不成功的尝试”说法相悖。

微软发布分析报告

7856df07279dfd7b823022b124bb421f.png

此前,Lapsus$ 组织称已攻陷微软的内部 Azure DevOps 服务器。本周一,该组织泄露了微软被盗的37GB 源代码,涉及Bing、Cortana 和其它微软项目。

微软发布报告证实其一名员工的账户遭攻陷,导致Lapsus$组织对源代码仓库具有有限的访问权限,但指出客户代码或数据不受影响,并以迅速采取补救措施。

微软发布分析报告将该组织命名为 “DEV-0537”,它最开始攻击位于英国和南美的组织机构,之后攻击全球目标,涉及政府、技术、电信、媒体、零售和医保行业,此外该组织被指接管密币交易所的个人用户账户并提取密币。

微软指出,Lapsus$ 组织的主要目的就是获取凭证。Lapsus$ 组织并不会隐藏行踪,而是在社交媒体上大张旗鼓地打广告称购买目标组织机构的凭据,还利用其它威胁组织很少使用的技术如基于电话的社工如访问员工个人邮件账户、向组织机构的员工、供应商或业务伙伴购买凭据访问权限和MFA认证等等。该组织利用社工获取目标的业务运营信息如团队结构、帮助台、危机响应工作流、供应链关系等。这些社工和以身份为中心的技术和内部风险计划类似,但同时具有处理恶意外部威胁相关的响应时间短的特点。

微软在报告中提出了一些应对措施建议:

  • 增强多因素认证机制执行,确保员工、厂商等人员的身份安全。

  • 要求使用健康可信的端点。

  • 使用现代的VPN认证选项。

  • 增强并监控云安全态势。

  • 提升社工攻击防御意识。

  • 建立运营安全流程,监控各类通信信道中的越权人员和认证情况。

分析详情可见文末“原文链接”部分。


代码卫士试用地址:https://codesafe.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com

a0c18ced96539ad6bdf724fdb00fa57d.png


推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

LAPSUS$声称盗取源代码仓库,微软正在调查

热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分

Node-ipc 热门包作者投毒“社死‘’,谁来保护开源软件供应链安全?

堪比“脏牛”!“脏管道” 漏洞可获得Linux 所有主流发行版本的root权限

漏洞Dirty COW:影响Linux系统以及安卓设备

第三方支付处理厂商软件有漏洞,日本美容零售商Acro 10万支付卡信息遭攻击

Linux 内核 cgroups 新漏洞可导致攻击者逃逸容器

谷歌宣布 Linux Kernel、Kubernetes 0day 漏洞奖励加倍

Apache Cassandra 开源数据库软件修复高危RCE漏洞

2021年软件供应链攻击数量激增300%+

热门开源CMS平台 Umbraco 中存在多个安全漏洞,可使账户遭接管

详细分析开源软件项目 Ajax.NET Professional 中的RCE 漏洞(CVE-2021-23758)

SAP 严重漏洞可导致供应链攻击

Apache PLC4X开发者向企业下最后通牒:如不提供资助将停止支持

Apache 软件基金会:顶级项目仍使用老旧软件,补丁作用被削弱

美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

NIST 发布关于使用“行政令-关键软件”的安全措施指南

NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件

SolarWinds 攻击者再次发动供应链攻击

美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了

软件供应链安全现状分析与对策建议

“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用

GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞

流行的 NPM 包依赖关系中存在远程代码执行缺陷

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

彪马PUMA源代码被盗,称客户数据不受影响

原文链接

https://thehackernews.com/2022/03/lapsus-hackers-claim-to-have-breached.html

https://www.bleepingcomputer.com/news/microsoft/lapsus-hackers-leak-37gb-of-microsofts-alleged-source-code/

https://www.bleepingcomputer.com/news/security/okta-investigating-claims-of-customer-data-breach-from-lapsus-group/

https://fancybearfriends.org/2022/03/22/okta-gone/

https://www.microsoft.com/security/blog/2022/03/22/dev-0537-criminal-actor-targeting-organizations-for-data-exfiltration-and-destruction/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

b3d34ecac1218b805c74da3a41fdab0e.png

46de6a1bd036d731e3dda07fdb4eb4f4.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   2d745c62af2db0f145acaeb8e433fd44.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于Okta CEO 改口证实第三方账户受陷且影响客户,LAPSUS$扬言发动供应链攻击的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/597032

相关文章

客户案例:安全海外中继助力知名家电企业化解海外通邮困境

1、客户背景 广东格兰仕集团有限公司(以下简称“格兰仕”),成立于1978年,是中国家电行业的领军企业之一。作为全球最大的微波炉生产基地,格兰仕拥有多项国际领先的家电制造技术,连续多年位列中国家电出口前列。格兰仕不仅注重业务的全球拓展,更重视业务流程的高效与顺畅,以确保在国际舞台上的竞争力。 2、需求痛点 随着格兰仕全球化战略的深入实施,其海外业务快速增长,电子邮件成为了关键的沟通工具。

SWAP作物生长模型安装教程、数据制备、敏感性分析、气候变化影响、R模型敏感性分析与贝叶斯优化、Fortran源代码分析、气候数据降尺度与变化影响分析

查看原文>>>全流程SWAP农业模型数据制备、敏感性分析及气候变化影响实践技术应用 SWAP模型是由荷兰瓦赫宁根大学开发的先进农作物模型,它综合考虑了土壤-水分-大气以及植被间的相互作用;是一种描述作物生长过程的一种机理性作物生长模型。它不但运用Richard方程,使其能够精确的模拟土壤中水分的运动,而且耦合了WOFOST作物模型使作物的生长描述更为科学。 本文让更多的科研人员和农业工作者

easyui同时验证账户格式和ajax是否存在

accountName: {validator: function (value, param) {if (!/^[a-zA-Z][a-zA-Z0-9_]{3,15}$/i.test(value)) {$.fn.validatebox.defaults.rules.accountName.message = '账户名称不合法(字母开头,允许4-16字节,允许字母数字下划线)';return fal

速盾高防cdn是怎么解决网站攻击的?

速盾高防CDN是一种基于云计算技术的网络安全解决方案,可以有效地保护网站免受各种网络攻击的威胁。它通过在全球多个节点部署服务器,将网站内容缓存到这些服务器上,并通过智能路由技术将用户的请求引导到最近的服务器上,以提供更快的访问速度和更好的网络性能。 速盾高防CDN主要采用以下几种方式来解决网站攻击: 分布式拒绝服务攻击(DDoS)防护:DDoS攻击是一种常见的网络攻击手段,攻击者通过向目标网

如何更优雅地对接第三方API

如何更优雅地对接第三方API 本文所有示例完整代码地址:https://github.com/yu-linfeng/BlogRepositories/tree/master/repositories/third 我们在日常开发过程中,有不少场景会对接第三方的API,例如第三方账号登录,第三方服务等等。第三方服务会提供API或者SDK,我依稀记得早些年Maven还没那么广泛使用,通常要对接第三方

Qt中window frame的影响

window frame 在创建图形化界面的时候,会创建窗口主体,上面会多出一条,周围多次一圈细边,这就叫window frame窗口框架,这是操作系统自带的。 这个对geometry的一些属性有一定影响,主要体现在Qt坐标系体系: 窗口当中包含一个按钮,这个按钮的坐标系是以父元素为参考,那么这个参考是widget本体作为参考,还是window frame作为参考,这两种参考体系都存在

SW - 引入第三方dwg图纸后,修改坐标原点

文章目录 SW - 引入第三方dwg图纸后,修改坐标原点概述笔记设置图纸新原点END SW - 引入第三方dwg图纸后,修改坐标原点 概述 在solidworks中引入第三方的dwg格式图纸后,坐标原点大概率都不合适。 全图自动缩放后,引入的图纸离默认的原点位置差很多。 需要自己重新设置原点位置,才能自动缩放后,在工作区中间显示引入的图纸。 笔记 将dwg图纸拖到SW中

Node.js和vue3实现GitHub OAuth第三方登录

Node.js和vue3实现GitHub OAuth第三方登录 前言 第三方登入太常见了,微信,微博,QQ…总有一个你用过。 在开发中,我们希望用户可以通过GitHub账号登录我们的网站,这样用户就不需要注册账号,直接通过GitHub账号登录即可。 效果演示 注册配置 GitHub 应用 1.首先登录你的GitHub然后点击右上角的头像->点击进入Settings页面 2.在

【数据库实战】1_Oracle_命中关联人或黑名单或反洗钱客户

一、字段名称 1、CST_ID :客户编号 2、IDV_LGL_NM :客户姓名 3、关联方标志 RELPARTY_IND,0-否 未命中,1-是 命中 4、TBPC1010表,RSRV_FLD1_INF(备用字段)中的 第6位:黑名单标志,0无,1是。 第10位:反洗钱风险等级1-5。 反洗钱风险等级5级: 1级-低风险客户 2级-较低风险客户 3级-中风险客户 4级-较高风险客户 5级-高风

HTTP 状态码:它们如何影响 SEO?

HTTP状态码在网站的功能和性能中扮演着重要角色,但它们的影响不仅限于技术层面。当涉及到SEO时,理解HTTP状态码变得至关重要。 这些状态码对于搜索引擎来说非常重要,因为它们可以影响Google如何有效地抓取和索引您的页面。 在本文中,我们将探讨: 什么是HTTP状态码(以及它们如何工作)。单个状态码如何影响您的SEO努力。如何检查(和修复)您网站上的HTTP状态码。 什么是HTTP状态