This is the Trace Id: 5bbd9989fdb961b828e9fbd1d721ac3f
ข้ามไปที่เนื้อหาหลัก Security Insider Cyber Pulse Microsoft Digital Defense Report ขอบเขตภัยคุกคาม แนวโน้มที่เกิดขึ้นใหม่ ลงทะเบียนสำหรับสรุปย่อ CISO Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space ความเป็นจริงผสม Microsoft HoloLens Microsoft Viva การคำนวณควอนตัม การศึกษา ยานยนต์ บริการทางการเงิน ภาครัฐ การบริการสุขภาพ การผลิต การค้าปลีก ค้นหาคู่ค้า เป็นคู่ค้า เครือข่ายคู่ค้า Microsoft Marketplace บริษัทซอฟต์แวร์ต่างๆ บล็อก Microsoft Advertising ศูนย์นักพัฒนา คู่มือ กิจกรรม การอนุญาตให้ใช้สิทธิ์ Microsoft Learn Microsoft Research ดูแผนผังเว็บไซต์

Volt Typhoon มุ่งเป้าไปที่โครงสร้างพื้นฐานที่สำคัญของสหรัฐฯ ด้วยเทคนิค Living-off-the-land

กลุ่มคนที่กำลังเดินอยู่นอกอาคาร

Microsoft ได้เปิดเผยกิจกรรมที่เป็นอันตรายที่ซ่อนเร้นและมีการกำหนดเป้าหมายที่มุ่งเป้าไปที่การเข้าถึงข้อมูลประจำตัวหลังการโจมตีและการค้นพบระบบเครือข่ายที่มุ่งเป้าไปที่องค์กรโครงสร้างพื้นฐานที่สำคัญในสหรัฐอเมริกา

การโจมตีจะดำเนินการโดย Volt Typhoon ซึ่งเป็นผู้ดำเนินการที่ได้รับการสนับสนุนจากรัฐที่อยู่ในประเทศจีน ซึ่งโดยทั่วไปจะเน้นไปที่การจารกรรมและการรวบรวมข้อมูล Microsoft ประเมินด้วยความมั่นใจปานกลางว่าแคมเปญ Volt Typhoon นี้กำลังดำเนินการพัฒนาความสามารถที่อาจขัดขวางโครงสร้างพื้นฐานของการติดต่อสื่อสารที่สำคัญระหว่างสหรัฐอเมริกาและภูมิภาคเอเชียในช่วงวิกฤตในอนาคต

Volt Typhoon เริ่มปฏิบัติการตั้งแต่กลางปี 2021 และมุ่งเป้าไปที่องค์กรโครงสร้างพื้นฐานที่สำคัญในกวมและที่อื่นๆ ในสหรัฐอเมริกา ในแคมเปญนี้ องค์กรที่ได้รับผลกระทบครอบคลุมภาคการติดต่อสื่อสาร การผลิต สาธารณูปโภค การขนส่ง การก่อสร้าง การเดินเรือ รัฐบาล เทคโนโลยีสารสนเทศ และการศึกษา พฤติกรรมที่สังเกตได้แสดงให้เห็นว่า ผู้ดำเนินการภัยคุกคาม ตั้งใจที่จะทำการจารกรรมและรักษาการเข้าถึงโดยไม่ถูกตรวจพบให้นานที่สุด

เพื่อให้บรรลุวัตถุประสงค์ ผู้ดำเนินการภัยคุกคามให้ความสำคัญกับการซ่อนตัวในแคมเปญนี้ โดยอาศัยเทคนิค Living-off-the-land และกิจกรรมบนคีย์บอร์ดเกือบทั้งหมด พวกเขาออกคำสั่งผ่านทางบรรทัดคำสั่งเพื่อ (1) รวบรวมข้อมูล รวมถึงข้อมูลประจำตัวจากระบบท้องถิ่นและระบบเครือข่าย (2) นำข้อมูลไปไว้ในไฟล์เก็บถาวรเพื่อจัดเตรียมข้อมูลสำหรับการลักลอบถ่ายโอน จากนั้น (3) ใช้ข้อมูลประจำตัวที่ถูกต้องที่ขโมยมาเพื่อรักษาความต่อเนื่อง นอกจากนี้ Volt Typhoon ยังพยายามที่จะผสมผสานเข้ากับกิจกรรมเครือข่ายปกติโดยกำหนดเส้นทางปริมาณการใช้งานผ่านอุปกรณ์เครือข่ายสำนักงานขนาดเล็กและโฮมออฟฟิศ (SOHO) ที่ถูกโจมตี รวมถึงเราเตอร์ ไฟร์วอลล์ และฮาร์ดแวร์ VPN มีการสังเกตว่าพวกเขาใช้เครื่องมือโอเพนซอร์สเวอร์ชันแบบกำหนดเองเพื่อสร้างช่องทางคำสั่งและการควบคุม (C2) บนพร็อกซีเพื่อให้อยู่ภายใต้เรดาร์ต่อไป

ใน บล็อกโพสต์นี้ เราแชร์ข้อมูลเกี่ยวกับ Volt Typhoon แคมเปญที่กำหนดเป้าหมายไปที่ผู้ให้บริการโครงสร้างพื้นฐานที่สำคัญ และกลยุทธ์ในการบรรลุและรักษาการเข้าถึงเครือข่ายเป้าหมายโดยไม่ได้รับอนุญาต เนื่องจากกิจกรรมนี้อาศัยบัญชีที่ถูกต้องและไบนารี Living-off-the-land (LOLBins) การตรวจหาและการบรรเทาการโจมตีนี้อาจเป็นเรื่องที่ท้าทาย บัญชีที่ถูกโจมตีจะต้องถูกปิดหรือเปลี่ยนแปลง ในตอนท้ายของ บล็อกโพสต์นี้ เราจะแชร์ขั้นตอนการบรรเทาผลกระทบและแนวทางปฏิบัติเพิ่มเติม ตลอดจนให้รายละเอียดเกี่ยวกับวิธีที่ Microsoft 365 Defender ตรวจหากิจกรรมที่เป็นอันตรายและน่าสงสัยเพื่อปกป้ององค์กรจากการโจมตีที่ซ่อนเร้นดังกล่าว สำนักงานความมั่นคงแห่งชาติ (NSA) ยังได้เผยแพร่ คำแนะนำด้านความปลอดภัยทางไซเบอร์ [PDF]  ซึ่งมีคำแนะนำในการไล่ล่าสำหรับกลยุทธ์ เทคนิค และขั้นตอน (TTP) ที่กล่าวถึงในบล็อกนี้ ตรวจสอบ บล็อกโพสต์ทั้งหมด สำหรับข้อมูลเพิ่มเติม

เช่นเดียวกับกิจกรรมของผู้โจมตีที่กำกับโดยรัฐที่สังเกตได้ Microsoft ได้แจ้งให้ลูกค้าที่เป็นเป้าหมายหรือถูกโจมตีโดยตรง โดยให้ข้อมูลสำคัญที่จำเป็นในการรักษาความปลอดภัยสภาพแวดล้อมของตน หากต้องการเรียนรู้เกี่ยวกับแนวทางของ Microsoft ในการติดตามผู้ดำเนินการภัยคุกคาม ให้อ่าน  Microsoft เปลี่ยนไปใช้ผู้ดำเนินการภัยคุกคามในการตั้งชื่อการจัดหมวดหมู่

บทความที่เกี่ยวข้อง

เรียนรู้เบื้องต้นเกี่ยวกับการไล่ล่าภัยคุกคาม

เมื่อเป็นเรื่องเกี่ยวกับความปลอดภัยทางไซเบอร์ การระมัดระวังก็ช่วยได้ ต่อไปนี้เป็นวิธีไล่ล่า ระบุ และบรรเทาภัยคุกคามที่เกิดขึ้นและภัยคุกคามใหม่

ภัยคุกคามทางไซเบอร์ที่เพิ่มขึ้นเพื่อตอบสนองต่อการขยายการเชื่อมต่อ IoT/OT

ในรายงานล่าสุดของเรา เราสำรวจว่าการเชื่อมต่อ IoT/OT ที่เพิ่มขึ้นนั้นนำไปสู่ช่องโหว่ที่มากขึ้นและรุนแรงมากขึ้นสำหรับผู้ดำเนินการภัยคุกคามทางไซเบอร์เพื่อแสวงหาประโยชน์อย่างไร

การโจมตีแบบฟิชชิ่งที่เพิ่มขึ้น 61% รู้จักพื้นหน้าของการโจมตีสมัยใหม่ของคุณ

เมื่อต้องการจัดกาพื้นหน้าของการโจมตีที่ซับซ้อนที่เพิ่มขึ้น องค์กรต่างๆ จะต้องพัฒนาเสถียรภาพการรักษาความปลอดภัยที่ครอบคลุม ด้วยแง่มุมต่างๆ ในพื้นหน้าของการโจมตีที่สำคัญทั้งหกด้าน รายงานนี้จะแสดงให้คุณเห็นว่าข่าวกรองเกี่ยวกับภัยคุกคามที่เหมาะสมสามารถช่วยพลิกสถานการณ์ให้ฝ่ายป้องกันได้เปรียบได้อย่างไร

ติดตาม Microsoft Security

ไทย (ไทย) ความเป็นส่วนตัวด้านสุขภาพของผู้บริโภค ติดต่อ Microsoft ความเป็นส่วนตัว จัดการคุกกี้ ข้อตกลงการใช้งาน เครื่องหมายการค้า เกี่ยวกับโฆษณาของเรา