因外包人员失误:这家保险巨头内网沦陷、发生严重数据泄露事件

发布时间 - 2024-06-21 14:57:17    点击率:913次

澳大利亚信息专员办公室(OAIC)日前发布了一份措辞严厉的调查报告,详细说明了黑客如何凭借配置错误和未处理的警报突破Medibank公司的安全防线,并窃取超过900万人的数据。

2022年10月,澳大利亚健康保险提供商Medibank披露其遭遇了一次网络攻击,导致公司运营中断。一周后,公司确认攻击者窃取了其所有客户的个人数据和大量健康索赔数据,970万人的数据被泄露。

此次攻击所涉数据后来被一个名为BlogXX的勒索软件团伙泄露,据信该团伙是已被关闭的REvil勒索软件团伙的分支机构。此次攻击最终被追溯到一名俄罗斯人Aleksandr Gennadievich Ermakov,他已被澳大利亚、英国和美国制裁。

澳大利亚官方调查结果

根据OAIC发布的报告,该机构通过调查确定,重大运营失误导致黑客突破了Medibank的网络。

OAIC新闻稿称:“澳大利亚信息专员指控,从2021年3月至2022年10月,Medibank未能采取合理措施保护客户个人信息免遭滥用、未经授权的访问或披露,违反了1988年《隐私法》,严重侵犯了970万澳大利亚人的隐私。”

根据报告,一切始于一名Medibank的承包商(IT服务台操作员),他在工作电脑上使用个人浏览器配置文件,并将其Medibank凭据保存在浏览器中。这些凭据随后同步到他的家用电脑,而这台电脑感染了信息窃取恶意软件。威胁行为者得以窃取其浏览器中保存的所有密码。2022年8月7日,威胁行为者利用这些凭据,获得了对Medibank标准账户和高级访问(管理员)账户的访问权限。

OAIC报告称:“在相关期间,管理员账户可以访问Medibank的大部分(即便不是全部)系统,包括网络驱动器、管理控制台和远程桌面访问跳转服务器(用于访问Medibank某些目录和数据库)。”

尚不清楚Medibank漏洞攻击者是从在线暗网网络犯罪市场购买了被盗凭据,还是进行了信息窃取恶意软件攻击。无论如何,威胁行为者从2022年8月12日开始使用这些凭据,首先突破了公司的Microsoft Exchange服务器,然后登录Medibank的Palo Alto Networks Global Protect虚拟专用网络(VPN)工具,获得了公司网络的内部访问权限。

报告指出,Medibank未能保护用户数据,因为其未对VPN凭据强制执行多因素认证,导致任何拥有凭据的人都能登录设备。报告继续写道:“威胁行为者仅使用Medibank凭据就能通过认证,登录Medibank的Global Protect VPN。这是因为,在相关期间,访问Medibank的Global Protect VPN不需要两个或两个以上的身份证明或多因素认证。相反,Medibank的Global Protect VPN被配置为,只需要设备证书或用户名和密码(例如Medibank凭据)即可登录。”

利用对内部网络的访问权限,威胁行为者开始在系统中扩散。2022年8月25日至10月13日期间,他们从公司的MARS数据库和MPLFiler系统窃取了520GB数据。这些数据包括客户的姓名、出生日期、地址、电话号码、电子邮件地址、Medicare号码、护照号码、健康相关信息和索赔数据(例如患者姓名、医疗服务提供商姓名、主要/次要诊断和程序代码以及治疗日期)。

更糟糕的是,报告指出,公司的EDR软件于2022年8月24日和25日发出关于可疑行为的警报,但未得到适当的处理。直到10月中旬,Medibank才请来威胁情报公司调查Microsoft Exchange ProxyNotShell事件,这才发现数据已经因网络攻击被窃取。

通过多因素认证保护凭据

信息窃取恶意软件和数据泄露已经导致数十亿凭据被盗,形成了一个难以防御的大规模攻击面,我们必须采取额外的防御措施(如多因素认证)加以应对。所有组织都必须假设其公司凭据已经以某种方式暴露。因此,他们需要使用多因素认证增加一道额外防线,加大威胁行为者突破网络的难度。

这对于VPN网关尤其重要,因为它们设计为在互联网公开暴露,以允许远程员工登录公司网络。这也提供了一个常被勒索软件团伙和其他威胁行为者针对的攻击面,因此必须用额外的防御措施(如多因素认证)加以保护。

参考资料:https://www.bleepingcomputer.com/news/security/scathing-report-on-medibank-cyberattack-highlights-unenforced-mfa/

来源:安全内参

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线