近期,美国、加拿大和澳大利亚的网络安全和情报机构联合发布警告,指出伊朗网络行为者通过暴力破解和多因素身份验证(MFA)快速轰炸等技术,持续渗透关键基础设施组织,如医疗保健、政府、信息技术、工程和能源部门。这些攻击自2023年10月以来一直活跃,目的是获取凭证和网络信息,并可能在网络犯罪论坛上出售这些信息。攻击者利用密码喷洒和MFA疲劳策略破坏用户账户,以获得初始访问权限,并可能通过CVE-2020-1472(Zerologon)提升权限,使用RDP进行横向移动,甚至将自己的设备注册到MFA以保持持久性。这些行为者还可能使用msedge.exe建立与Cobalt Strike命令和控制(C2)基础设施的出站连接。此外,这些机构还警告说,国家威胁行为者越来越多地与网络犯罪分子合作,利用网络犯罪社区的工具和策略来推动其地缘政治和金融动机。






