近日,知名中国国家支持的黑客组织Murky Panda(又称Silk Typhoon或Hafnium)被发现滥用云服务供应商与客户之间的信任关系,针对北美的政府、科技、法律及专业服务等机构发起下游网络攻击。CrowdStrike发布的新报告显示,该组织通过攻破云服务商,继而利用其在客户环境中被授予的管理权限,轻松切入客户网络、窃取数据与邮件。这一利用信任关系的攻击方式较为罕见,监控力度通常低于凭证盗取等传统手段,因此更难以被及时发现。
例如,Murky Panda利用SaaS供应商Entra ID中的应用注册密钥,一旦突破该保护,就能够身份伪装进入客户系统,进一步读取邮件及敏感数据。此外,该组织还曾攻陷某Microsoft云解决方案供应商的DAP管理账户,获得全局管理员权限,在下游客户环境中创建后门并提升权限,实现持久入侵和数据访问。
安全专家警告,随着云服务广泛被企业信赖,攻击者利用云端权限链条的风险日益突出,需引起相关机构的高度警惕。