首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
XDR与威胁情报解析:入职十天识别朝鲜IT渗透人员

XDR与威胁情报解析:入职十天识别朝鲜IT渗透人员

热心网友
84
转载
2026-03-25

身份与访问管理无法单独识别冒牌IT人员。如本例所示,发现朝鲜内鬼需整合多重信号。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

朝鲜IT冒牌员工计划已成为跨行业重大威胁。尽管最佳实践强调招聘阶段的防范措施,但一旦这类人员入职,往往难以察觉。近期案例证明,行为分析、威胁情报等多维度信息融合正成为关键防御手段。

LevelBlue SpiderLabs报告显示,某疑似朝鲜关联人员通过安全审查后被雇佣处理Salesforce数据,10天后才被识别并解雇。最终通过地理位置异常、非托管设备访问及威胁情报关联锁定威胁。

事件时间线

2025年8月,Cybereason XDR行为分析系统标记可疑登录模式,LevelBlue SpiderLabs威胁情报证实企业无意中雇佣了恶意人员。当管理员激活新员工EntraID账户时,团队发现其使用德克萨斯州达拉斯IP登录(偏离其常用中国区域),且登录设备未受管控,IP归属朝鲜IT人员常用Astrill VPN。

LevelBlue SpiderLabs威胁检测工程师Tue Luu表示:"这种威胁很少通过单一指标判定,而是多重可疑迹象与统计异常的综合结果。"朝鲜IT冒牌人员可能窃取敏感数据、源代码、商业机密及知识产权,使企业面临勒索或凭证窃取风险。据估算,朝鲜远程工作者计划已渗透全球数百家企业,年均创收2.5亿至5亿美元。

攻击实施细节

周五:攻击者通过远程员工招聘,分配处理Salesforce数据并通过标准验证周五至周三:Cybereason XDR建立行为基线,显示其持续从中国登录周四:检测到登录异常触发高危警报周五:威胁情报匹配朝鲜攻击者使用的Astrill VPN基础设施周一:撤销账户并启动深入调查

调查团队审查员工互动记录、群聊记录等材料,未发现残留访问、后门或恶意工具痕迹,这归功于快速检测机制。

朝鲜关联内鬼的典型特征

SpiderLabs发现这类攻击者常从中国而非朝鲜操作,利用VPN服务掩盖真实地理位置。Astrill VPN能突破中国防火墙,通过美国出口节点伪装成合法国内员工。已知Astrill VPN IP范围的认证事件即构成高置信度入侵指标。

Luu指出:"本案中该VPN并非客户环境常用解决方案,这种非常规使用构成真正异常。XDR方案能区分个人与商业VPN,仅对个人VPN使用告警。"

IAM并非万能方案

身份与访问管理无法单独识别冒牌IT人员。如本例所示,发现朝鲜内鬼需整合多重信号。Luu建议:"可采取权限渐进策略,对高风险雇佣逐步提升权限。同时关注特定地区非工作时间登录或操作行为。"

CISO应确保入职流程健全并定期审查,Luu建议:"明确环境中的'正常'软件并制定标准,优先使用公司管控的Windows设备。IT管理员应启用EntraID条件访问策略限制登录区域。本案客户事发前未激活该策略,事后根据Cybereason建议进行了配置。"

来源:https://www.51cto.com/article/838883.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

Ubuntu桌面系统高危漏洞:攻击者或获取完整root权限
科技数码
Ubuntu桌面系统高危漏洞:攻击者或获取完整root权限

Ubuntu 安全团队在公开发布前通过将 Ubuntu 25 10 的默认 rm 命令恢复为 GNU coreutils 缓解了风险,上游修复已应用于 uutils 代码库。 漏洞概述Ubuntu

热心网友
03.25
XDR与威胁情报解析:入职十天识别朝鲜IT渗透人员
科技数码
XDR与威胁情报解析:入职十天识别朝鲜IT渗透人员

身份与访问管理无法单独识别冒牌IT人员。如本例所示,发现朝鲜内鬼需整合多重信号。 朝鲜IT冒牌员工计划已成为跨行业重大威胁。尽管最佳实践强调招聘阶段的防范措施,但一旦这类人员入职,往往难以察觉。近期

热心网友
03.25
微软禁用Win11/Server 2025自动安装功能应对高危RCE漏洞
科技数码
微软禁用Win11/Server 2025自动安装功能应对高危RCE漏洞

该漏洞源于不当的访问控制机制,使得相邻网络中的未认证攻击者能够拦截敏感配置文件,并在基于网络的操作系统部署过程中执行任意代码。 微软宣布将分两个阶段禁用Windows部署服务(WDS)中的无人值守部

热心网友
03.17
安卓月度安全更新:修复129个漏洞及正被利用的0day
科技数码
安卓月度安全更新:修复129个漏洞及正被利用的0day

Google 将在 48 小时内向 Android 开源项目(AOSP)代码库发布相应源代码补丁,确保更广泛生态系统的长期平台稳定性。 Google 已发布备受期待的 2026 年 3 月 Andr

热心网友
03.04
APT28利用MSHTML框架0Day漏洞CVE-2026-21513在微软补丁发布前发起攻击
科技数码
APT28利用MSHTML框架0Day漏洞CVE-2026-21513在微软补丁发布前发起攻击

微软确认,该漏洞在现实攻击中已被作为0Day利用,并感谢微软威胁情报中心(MSTIC)、微软安全响应中心(MSRC)、Office产品组安全团队以及谷歌威胁情报小组(GTIG)的报告。 Akamai

热心网友
03.04

最新APP

你比我猜
你比我猜
休闲益智 03-26
锦绣商铺
锦绣商铺
模拟经营 03-26
儿童画画
儿童画画
休闲益智 03-25
疯狂猜词
疯狂猜词
休闲益智 03-25
诸神皇冠
诸神皇冠
棋牌策略 03-25

热门推荐

猎豹浏览器免安装网页版:在线云端使用入口与教程
电脑教程
猎豹浏览器免安装网页版:在线云端使用入口与教程

猎豹浏览器免安装网页版入口是https: web lemur-browser com,具备界面简洁响应迅速、多端同步无缝衔接、安全防护层级丰富、文档处理能力突出、资源兼容性广泛覆

热心网友
03.27
昆仑万维发布三大世界第一梯队AI模型
科技数码
昆仑万维发布三大世界第一梯队AI模型

据昆仑万维集团消息,3月27日下午,昆仑万维(300418 SZ)旗下天工AI顺利举办“世界模型前沿技术与天工AIGC全家桶大模型生态”专场发布会,携Matrix-Game 3 0、SkyReels

热心网友
03.27
杨植麟、张鹏、夏立雪、罗福莉论道大模型:未来一年趋势前瞻
科技数码
杨植麟、张鹏、夏立雪、罗福莉论道大模型:未来一年趋势前瞻

本报(chinatimes net cn)记者石飞月 北京报道大模型未来会走向哪里?OpenClaw的爆火似乎为全行业指明了一个方向,但接踵而至的舆论质疑,又让这个答案变得扑朔迷离。3月27日,在2

热心网友
03.27
Anthropic核心模型意外泄露,网络安全股面临冲击风险
科技数码
Anthropic核心模型意外泄露,网络安全股面临冲击风险

Anthropic一款尚未发布的新AI模型因数据泄露意外曝光,引发市场对AI颠覆网络安全行业的担忧再度升温,网络安全板块股价周五盘前全线下挫。据《财富》杂志报道,Anthropic正在开发并已开始向

热心网友
03.27
Token经济到来,解析互联网大厂的布局与冷思考
科技数码
Token经济到来,解析互联网大厂的布局与冷思考

3月初,腾讯在深圳总部楼下设立“龙虾站”,引发千人排队尝鲜。OpenClaw掀起的“全民养虾”热潮,在短短一个月内让更多人看到了AI Agent深入业务场景的价值,随即推动Token调用量大规模增长

热心网友
03.27