美国网络安全与基础设施安全局(CISA)及其他负责网络安全的国际机构发布联合公告,披露俄罗斯对外情报局(SVR)入侵云环境的手段。尽管该报告未说明此类攻击的动机,但CISA其他指导文件指出,其动机至少包括在危机期间破坏西方关键基础设施。
攻击方法
该组织又名APT29、Dukes、CozyBear及NOBELIUM/Midnight Blizzard,报告描述了俄罗斯对外情报局(SVR)用于初始入侵云服务的战术,包括:
- 通过服务账户和休眠账户访问,这些账户可能提供特权访问权限
- 基于云的令牌认证
- 将新设备注册到云端(在通过密码喷洒和MFA轰炸等技术绕过密码认证后)
- 住宅代理(使流量看似来自互联网服务提供商为住宅宽带用户分配的IP地址,从而更难通过基于IP地址的国家防火墙规则检测恶意活动)。
对企业的建议
该建议书提出若干缓解策略,这些策略可能有助于防御基于上述情况的攻击。具体包括:
- 使用多因素认证
- 对于无法使用多因素认证的账户,必须设置强且唯一的密码
- 禁用不再需要的用户和系统账户
- 为系统和服务账户采用最小权限原则
- 部署“金丝雀”服务账户——这些账户看似合法,但绝不会被正规服务使用——并针对这些账户设置监控和警报机制,以防其被滥用。
- 最小化会话令牌的会话有效期(在考虑用户体验的前提下,与合适的身份验证方法保持平衡)
- 仅允许授权设备进行注册,这可能包括使用零接触注册技术或采用能够抵御钓鱼攻击和提示轰炸攻击的强效多因素认证(MFA)。
- 考虑多种信息来源,例如应用程序和主机日志记录,这些可能表明存在恶意行为。
美国网络安全与基础设施安全局(CISA)联合英国国家网络安全中心(NCSC)及其他美国和国际合作伙伴发布联合公告《俄罗斯对外情报局网络行为者调整初始云访问策略》。 该通告揭示了俄罗斯对外情报局(SVR)网络行动者——亦称APT29、Dukes、CozyBear及NOBELIUM/Midnight Blizzard——近期用于初始入侵云环境的战术、技术与程序(TTPs)。
查看引用文章
作者
相关洞察
2026年6月23日
福莱观点
2026年的体育场技术:数据采集、互联互通和新型运营模式如何重塑体育场体验
在 Twitter 上分享
打印
通过电子邮件分享
分享
返回顶部
如今的体育场馆已不仅仅是比赛的简单场地。它们是实时互动网络,观众席仅是整体体验的一部分。
这一转变意义重大,因为它改变了球队和场馆运营商所提供的服务内容。门票依然是收入来源,但在2026年,关注度及其带来的数据才是最有价值的资产。那些能够连接球迷、追踪动向、减少麻烦,并为屏幕和手机提供个性化服务的场馆,不仅能提升球迷体验,还能增加利润。
2026年6月18日
福莱观点
iEdison:补救《贝-多尔法案》报告遗漏问题
应严肃对待政府资助机构关于未履行iEdison报告义务的通知——若不遵守相关规定,可能会危及专利所有权。不过,只要本着善意努力补救报告中的疏漏,通常就能解决这一问题。
2026年6月17日
福莱观点
关于人工智能和网络安全的新行政命令对您的企业意味着什么
2026年6月2日,白宫发布了一项题为《促进先进人工智能创新与安全》的新行政命令。该命令出台之际,公众正高度关注下一代人工智能系统的能力及其可能带来的网络安全风险。