当前位置: 首页
科技数码
XDR与威胁情报解析:入职十天识别朝鲜IT渗透人员

XDR与威胁情报解析:入职十天识别朝鲜IT渗透人员

热心网友 时间:2026-03-25
转载

身份与访问管理无法单独识别冒牌IT人员。如本例所示,发现朝鲜内鬼需整合多重信号。

朝鲜IT冒牌员工计划已成为跨行业重大威胁。尽管最佳实践强调招聘阶段的防范措施,但一旦这类人员入职,往往难以察觉。近期案例证明,行为分析、威胁情报等多维度信息融合正成为关键防御手段。

LevelBlue SpiderLabs报告显示,某疑似朝鲜关联人员通过安全审查后被雇佣处理Salesforce数据,10天后才被识别并解雇。最终通过地理位置异常、非托管设备访问及威胁情报关联锁定威胁。

事件时间线

2025年8月,Cybereason XDR行为分析系统标记可疑登录模式,LevelBlue SpiderLabs威胁情报证实企业无意中雇佣了恶意人员。当管理员激活新员工EntraID账户时,团队发现其使用德克萨斯州达拉斯IP登录(偏离其常用中国区域),且登录设备未受管控,IP归属朝鲜IT人员常用Astrill VPN。

LevelBlue SpiderLabs威胁检测工程师Tue Luu表示:"这种威胁很少通过单一指标判定,而是多重可疑迹象与统计异常的综合结果。"朝鲜IT冒牌人员可能窃取敏感数据、源代码、商业机密及知识产权,使企业面临勒索或凭证窃取风险。据估算,朝鲜远程工作者计划已渗透全球数百家企业,年均创收2.5亿至5亿美元。

攻击实施细节

周五:攻击者通过远程员工招聘,分配处理Salesforce数据并通过标准验证周五至周三:Cybereason XDR建立行为基线,显示其持续从中国登录周四:检测到登录异常触发高危警报周五:威胁情报匹配朝鲜攻击者使用的Astrill VPN基础设施周一:撤销账户并启动深入调查

调查团队审查员工互动记录、群聊记录等材料,未发现残留访问、后门或恶意工具痕迹,这归功于快速检测机制。

朝鲜关联内鬼的典型特征

SpiderLabs发现这类攻击者常从中国而非朝鲜操作,利用VPN服务掩盖真实地理位置。Astrill VPN能突破中国防火墙,通过美国出口节点伪装成合法国内员工。已知Astrill VPN IP范围的认证事件即构成高置信度入侵指标。

Luu指出:"本案中该VPN并非客户环境常用解决方案,这种非常规使用构成真正异常。XDR方案能区分个人与商业VPN,仅对个人VPN使用告警。"

IAM并非万能方案

身份与访问管理无法单独识别冒牌IT人员。如本例所示,发现朝鲜内鬼需整合多重信号。Luu建议:"可采取权限渐进策略,对高风险雇佣逐步提升权限。同时关注特定地区非工作时间登录或操作行为。"

CISO应确保入职流程健全并定期审查,Luu建议:"明确环境中的'正常'软件并制定标准,优先使用公司管控的Windows设备。IT管理员应启用EntraID条件访问策略限制登录区域。本案客户事发前未激活该策略,事后根据Cybereason建议进行了配置。"

来源:https://www.51cto.com/article/838883.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
HPE发布64TB内存服务器 专为内存数据库优化

HPE发布64TB内存服务器 专为内存数据库优化

HPE(慧与)近日重磅发布了业界首款64TB内存服务器——HPE Compute Scale-up Server 3250。这款产品精准定位于大型内存数据库与实时分析场景,致力于应对那些对内存容量、数据吞吐速度及延迟有严苛要求的核心关键业务负载。 简而言之,这是一款专为海量数据即时运算与实时处理设计

时间:2026-05-16 21:23
扎克伯格投资生物制药公司获诺和诺德细胞疗法技术

扎克伯格投资生物制药公司获诺和诺德细胞疗法技术

以细胞疗法为代表的前沿生物技术创新浪潮,正加速向一批具备AI基因的医疗科技公司汇聚。 当地时间5月11日,成立仅两年多的生物技术新锐Cellular Intelligence宣布,成功收购丹麦制药巨头诺和诺德旗下一款处于研发阶段的帕金森病细胞疗法。这笔交易并非简单的资产转让,其背后映射出AI驱动下生

时间:2026-05-16 21:23
HPE发布64TB内存服务器,专为内存数据库优化设计

HPE发布64TB内存服务器,专为内存数据库优化设计

5月12日,HPE(慧与)在美国正式发布了业界首款配备64TB超大内存的服务器——HPE Compute Scale-up Server 3250。这款产品精准定位于大型内存数据库、实时分析等对内存容量有极致需求的关键应用场景,旨在高效处理企业中最核心、最复杂的业务工作负载。 值得关注的是,这是HP

时间:2026-05-16 21:23
荣耀平板20配置曝光 搭载骁龙7 Gen3与10100mAh大电池

荣耀平板20配置曝光 搭载骁龙7 Gen3与10100mAh大电池

荣耀平板20详细配置曝光,核心参数全面揭晓。知名数码博主近期在社交平台分享了这款新品的完整规格,从屏幕素质到硬件性能,信息详尽,引发了广泛关注。 根据最新爆料,荣耀平板20的最大亮点是其12 1英寸的3K超清LCD大屏。这块屏幕不仅拥有16:10的黄金观影比例,更支持120Hz高刷新率,无论是观看高

时间:2026-05-16 21:23
山灵Majestic黑胡桃木限定版耳机上市 首发价8998元

山灵Majestic黑胡桃木限定版耳机上市 首发价8998元

山灵音频再推重磅新品。今日,品牌正式揭晓Majestic系列的全新力作——黑胡桃木限定版旗舰耳机。这款备受瞩目的新品定价为8998元,并将于5月13日(明日)全面启动发售。 熟悉山灵的发烧友会注意到,Majestic产品线始终致力于珍贵木料的声学探索。此前,该系列已相继推出黄花梨、海南黄花梨、黄金樟

时间:2026-05-16 21:23
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程