Categories: AMEAÇAS ATUAIS

Credenciais de rede corporativa roubadas à venda

O que aconteceu?

O grupo APT iraniano tem atacado VPNs corporativas nos últimos meses e recentemente foi visto vendendo credenciais de rede corporativa em fóruns de hackers.

  • Os alvos da Pioneer Kitten são organizações norte-americanas e israelenses em vários setores que representam algum tipo de interesse de inteligência para o governo iraniano.
  • De acordo com Crowdstrike , isso indica que o grupo APT provavelmente está procurando uma fonte adicional de renda, além de suas intrusões direcionadas em apoio ao governo iraniano.

Entidades alvo

Ativo desde pelo menos 2017, Pioneer Kitten está interessado principalmente em ciberespionagem para oferecer uma vantagem para a equipe de inteligência iraniana.

  • No início de agosto de 2020 , o Pioneer Kitten foi encontrado atacando o setor privado e governamental dos EUA, com a tarefa principal de fornecer uma cabeça de ponte inicial para outros grupos de hackers iranianos, a saber APT33 (Shamoon), Oilrig (APT34) ou Chafer.
  • O grupo visa principalmente os setores de governo, defesa, tecnologia e saúde na América do Norte e Israel.
  • Além disso, foi acusado de plantar backdoors na aviação, varejo, mídia e engenharia também.

Modo de operação

  • Para intrusão na rede, o Pioneer Kitten conta com o tunelamento SSH, ferramentas de código aberto e uma ferramenta personalizada chamada SSHMinion.
  • O grupo aproveita várias explorações críticas em VPNs comerciais e equipamentos de rede, incluindo VPNs corporativos Pulse Secure Connect (CVE-2019-11510), servidores Citrix e gateways de rede (CVE-2019-19781) e balanceadores de carga F5 Networks BIG-IP (CVE -2020-5902).

O resultado final

A venda de dados roubados em fóruns de hackers pela Pioneer Kitten é um risco importante para as organizações. Como seus segredos corporativos estão disponíveis comercialmente, isso pode resultar em várias ameaças ou riscos adicionais para as organizações. Para reduzir esses riscos, as organizações são recomendadas a atualizar suas credenciais de segurança em intervalos regulares e continuar avaliando sua infraestrutura de segurança.

Fonte: https://cyware.com/news/stolen-corporate-network-credentials-on-sale-26a49908

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Suposto ataque cibernético dispara alertas falsos da Defesa Civil em cinco estados e tira sistema federal do ar

Sistema Defesa Civil Alerta é suspenso após 12 alertas falsos com a palavra "misantropia" serem…

11 horas ago

Dois membros do Scattered Spider se declaram culpados pelo ataque cibernético à Transport for London

Thalha Jubair e Owen Flowers confessaram envolvimento no ataque de 2024 contra a TfL, que…

11 horas ago

Pacotes maliciosos no npm se passam por utilitários PostCSS e instalam RAT em Windows

JFrog descobre três pacotes npm publicados pelo usuário "abdrizak" que fingem ser utilitários PostCSS, instalam…

11 horas ago

DCOM como vetor de movimentação lateral no Windows: o walkthrough técnico que todo SOC precisa ler antes do próximo alerta

Novo guia técnico explica passo a passo como atacantes transformam o recurso administrativo Distributed COM…

15 horas ago

Plugged Ninja AI: estreia a nossa vertical especializada em Inteligência Artificial com cobertura prática e foco no Brasil

Anunciamos o lançamento do Plugged Ninja AI (plugged.ninja/ai), nova vertical do site dedicada a explicar…

1 dia ago

Estudo encontra credenciais expostas em 282 apps de iOS com integração LLM e revela falha sistêmica do ecossistema

Pesquisadores da Wake Forest University analisaram 444 aplicativos iOS com funcionalidade LLM e identificaram 282…

1 dia ago