Amazon安全团队近期联手Cloudflare与Microsoft,有效阻断了被归为俄罗斯情报服务背景的APT29(又名Midnight Blizzard)黑客组织针对Microsoft 365账户的数据窃取行动。据报道,APT29通过入侵和操控多个合法网站,将部分访问用户随机重定向至伪装成Cloudflare验证页面的恶意域名,并引导受害者进入伪造的Microsoft设备授权流程,诱使其在不知情下让攻击者设备获得授权进入目标账户。
调查显示,黑客利用cookie避免重复重定向,降低大规模异常的警觉风险,还多次迁移攻击基础设施并注册新域名,试图规避封堵。Amazon威胁情报团队及时识别并隔离了被利用的EC2实例,配合行业伙伴阻断相关恶意域名,显著遏制了APT29的攻击链。
有专家指出,本次发现显示APT29持续调整技术手法,其目标依旧聚焦于凭证窃取与情报收集,而今已减少依赖仿冒云服务域名及社工绕过双因素认证等传统手段。安全机构建议用户加强设备验证和警惕授权流程中的异常提示。