浅谈LAPSUS$防范那些事儿


最近几个月,一个名为LAPSUS$的网络犯罪团伙可谓风头无两,他们对包括T-Mobile、Microsoft、Globant、Nvidia、Samsung、Okta、Vodafone、Ubisoft在内的一众科技巨头企业发动了一系列高调的攻击。除了科技企业,LAPSUS$还曾成功发起过针对巴西卫生部的勒索软件攻击。

通过研究,可以明显地观察到LAPSUS$同其他犯罪团伙的与众不同之处:

团伙的主谋和其他几名涉嫌同谋都是青少年。

不同于传统勒索软件团伙,LAPSUS$拥有非常强大的社交媒体影响力。

它会窃取攻击目标源代码和其他专有信息,并经常在互联网上泄露这些信息。

网络勒索的兴起

LAPSUS$团伙曾对外公开表示,自己早已不再满足于执行普通的勒索软件攻击,因此LAPSUS$ 不再像过去经常做的那样仅仅对数据进行加密,而是更专注于网络勒索。在LAPSUS$获得一个企业最有价值的知识产权后,它通常会以泄露该信息相威胁并要求支付赎金。

可以想象,如果那些源代码、产品路线图或研发数据遭到泄露,技术公司可能会遭受无法弥补的伤害,特别是如果这些数据被竞争对手获得的话。

尽管迄今为止LAPSUS的攻击目标主要集中在科技企业,但任何企业和组织都可能成为这种攻击的受害者。因此,仔细考虑如何才能让自己最敏感的数据不落入网络罪犯之手是所有企业和机构都需要做的一件事。

弱密码或成为突破口

在 Nvidia的案例中,攻击者获得了其数百GB的专有数据,包括关于该公司正在开发的芯片信息。更令人感到不安的是,LAPSUS$ 声称窃取了数千名Nvidia员工的凭据。尚不清楚被盗凭证的确切数量是多少,科技新闻网站报告的数字也各不相同,但有研究人士分析这一数字可能在30,000左右。

关于攻击者如何进入受害者网络的确切信息还在进一步研究,但研究人员可以从Nvidia泄露的凭据清单中清楚地看到,许多员工使用的密码极其脆弱。其中一些密码使用的是常用单词(如welcome、password、September等),非常容易受到字典攻击。还有许多密码中包括了公司名称 (如nvidia3d、mynvidia3d等)。甚至有至少有一名员工直接使用Nvidia作为密码。

虽然攻击者完全有可能使用了一种不基于获取的凭据的初始渗透方法,但这些弱凭据非常有可能在攻击中成为关键突破口

这就引出了一个问题:其他公司能做些什么来防止他们的员工使用类似的弱密码,从而使组织容易受到攻击。设定一套需要冗长复杂密码的密码政策将是一个良好的开端,但公司需要做的远不止于此。

企业机构如何防范

创建一个自定义的单词或短语字典是企业和机构可以用预防使用弱密码的一项关键措施,这些单词或短语不允许作为密码的一部分。就像在Nvidia的攻击中,员工经常使用Nvidia这个词作为他们的密码或作为他们密码的一个组成部分。完全可以使用自定义字典来防止任何密码中包含Nvidia这个词。

防止使用弱密码的另一种更重要的方法是创建策略,防止使用任何已知已泄露的密码。当密码泄露时,该密码将被散列,该散列通常被添加到密码散列数据库中。如果攻击者获得密码哈希,他们可以简单地将哈希与哈希数据库进行比较,快速揭示密码,而无需执行耗时的暴力破解或基于字典的破解。

参考来源

https://thehackernews.com/2022/05/everything-we-learned-from-lapsus.html



精彩推荐









黄一刀有毒(yidao80)授权 |来源黄一刀|作者寒冬 |编辑其实,好像真的没什么钱但是也不愿意承认因为承认自己没钱就是承认自己不如别人不想承认“一生好强”地比..

⬆️点我⬆️万历画像01万历五年(1577年),张居正的二儿子张嗣修参加科举考试。按制,有自家亲属参考,官员就要回避,不能在科考中担任任何职务。但张居正没有回避,担任..

历史迷聚集地,点击上方蓝字关注我们问答音频探究视频辟谣作者|我方特邀作者:竹映月江《朝文社》(原《我们爱历史》)为头条号签约群媒体字数:2212,阅读时间:6分钟作..

5月5日一名外国男子在高铁G7530列车上拒绝佩戴口罩还辱骂劝阻他的中国乘客这段视频一经网友曝光立即引发关注5月5日在宁海至上海虹桥的G7530次列车上一名外国男子没有佩戴好..

⬆️点我⬆️你准备先看哪篇热文:明朝那些事儿 讲的历史是真的吗|慕容复要恢复的大燕国有多奇葩|极简中国游牧民族史|古代一两银子值多少钱|国外历史书吹水的现象..

习近平同志指出:“中华文化源远流长,积淀着中华民族最深层的精神追求,代表着中华民族独特的精神标识,为中华民族生生不息、发展壮大提供了丰厚滋养。”中华民族有着五千..

大家好,今天来为大家解答关于后湾村的那些事这个问题的知识,还有对于后湾村的那些事儿怎么不写了也是一样,很多人还不知道是什么意思,今天就让我来为大家分享这个问题,现在让我们一起来看看吧!后湾村的哪些事《后湾村的那些事儿》作者:别雪分类:都市生活简介:天才少年李锦破被女友的哥哥差点打..

图片来源:来自网络图片来源:来自网络图片来源:来自网络图片来源:来自网络很多男生以为只要自己尺寸长、技术好、时间久,就能获得想要的「和谐」。那么问题来了,怎样才..

"【新闻报道】今日,“卫健委通报女子产后体内遗留纱布”上了热搜第一名,据相关报道:当事人陈女士称,自己产后不久自己就感觉身体不适,下体有坠胀感,恶露异味严重。她..

作者|JimmyMa邮箱|majiming@pingwest.com去年7月,宁德时代仅通过一场10分钟左右的线上发布会,就公布了其第一代钠离子电池。整场发布会如高三冲刺期的课堂一般,全程无..

钠-葡萄糖协同转运蛋白 2(SGLT-2)抑制剂,有达格列净、恩格列净和卡格列净,这一类药物是糖尿病家族近几年的新晋成员,除降糖外,有减重、降血压、护心肾等诸多益处..

很多朋友不知道如何辨别乌金石茶盘的真假,下面来教你。操作方法01要想辨别乌金石茶盘真假的话,可以先看一下茶盘是不是由整块黑石一体制作而成的,如果是拼贴的话多半就是..

一大堆的“待办事宜”摆在面前,刚换届的切尔西没有立刻展示出工作成果,这倒也可以理解。但7月已经临近,面对巨大挑战的蓝军还是得加快进度了。“C罗经纪人面会切尔西老板..

北京时间5月22日,法甲巴黎圣日耳曼俱乐部官方宣布,和姆巴佩完成续约,新合同至2025年夏天。   现年23岁的姆巴佩2017年租借加盟巴黎,随后一个赛季巴黎以1..

1076万!据统计,2022年高校毕业生预计达1076万人,规模和增量均创下历史新高。首次超千万的毕业人数遇上大厂裁员、教培受挫等风波,本就竞争激烈的就业市场形势变得更为严..

之前很多朋友都想让我们拆发动机看看,想知道目前国产自主发动机的水平如何,尤其是发动机的耐久性和可靠程度。今天就把这辆东风风神奕炫MAX的发动机拆开,给大家看一看。..

随着网络攻击的演进,Web应用防火墙(WAF)的应用也在发生变化。企业组织部署WAF不仅要对网站进行保护,还要对逐渐普及的Kubernetes、微服务、API和无服务器部署等新兴应用..

你想学医吗?关于报考医学类专业你有什么疑问吗?6月26日13:30—14:30,健康报官方微博在线连麦中国医科大学招生就业处处长李万冬、北京中医药大学招生与就业处副处长徐静..

激励员工是企业永恒的话题,不论是大企业还是小企业都发愁这个问题。人心最难捉摸,组建与自己想法一致的团队着实是难事,如何才能看透员工的想法呢?稻盛和夫认为经营企业..

本文由 FreeBuf 来源发布

浅谈LAPSUS$防范那些事儿

评论问答