一部員工電腦中 infostealer,點樣成年後先拖垮足協系統
Tech News

一部員工電腦中 infostealer,點樣成年後先拖垮足協系統

圖片:via iThome — https://www.ithome.com.tw/news/177352
TechLab 編輯部(譯)·

阿根廷足協只確認異常電郵,舊憑證肇禍仍係研究人員推斷

足協確認咗咩,仲有咩未證實

阿根廷足協喺 7 月 9 日發公告,話偵測到一個機構帳戶可能寄出團隊冇製作、亦冇授權嘅電郵,當中部分訊息帶有連結、附件或者索取個人資料。足協要求收件人唔好理會,又話正同 IT 部門追查來源同影響範圍。呢份公告只確認有異常電郵,同一個帳戶可能曾遭未授權存取,冇交代攻擊者點入場,亦冇確認成個內部系統都失守。

另一邊,地下論壇有人聲稱出售阿根廷足協資料,展示內容據報涉及員工、球會、媒體伙伴、電郵地址、電話、帳戶角色同密碼資料。iThome 報道亦提到,部分樣本疑似包含明文密碼。不過呢啲資料主要來自賣家自己嘅帖文同研究人員睇過嘅樣本,暫時冇獨立鑑證報告證明資料完整性、實際外洩數量或者攻擊者控制過邊啲系統。對方自稱來自埃及同為球賽判決報復,一樣唔應該當成已查明事實。

阿根廷足協辦公大樓正門外觀

圖片:阿根廷足協

一年前中招,點解今日先出事

Hudson Rock 嘅判斷係另一條線。研究團隊話,佢哋喺 infostealer 記錄入面搵到一部同足協軟件開發人員有關嘅電腦,感染日期係 2025 年 9 月 8 日;瀏覽器入面據稱存有多個足協系統嘅登入資料,包括媒體入口、賽事管理同資料庫管理介面。The Register 引述 Hudson Rock 指,部分密碼又弱又重用,部分帳戶仲可能帶有高權限。

呢條感染記錄同今次異常電郵有時間同帳戶上嘅關聯,但Hudson Rock 提出嘅仍然係推斷,足協未確認兩件事屬於同一條攻擊鏈。有可能係攻擊者早已攞走憑證,一直放喺地下市場等人買;亦有可能係有人喺球賽爭議後先搜尋相關機構嘅舊記錄。Infostealer 嘅麻煩正正喺呢度:惡意程式清走咗,唔代表佢偷走嘅登入資料會跟住失效。

瀏覽器其實放住一串公司鎖匙

Chrome、Edge 等瀏覽器除咗可以儲密碼,仲會保留 cookie、session token、自動填寫資料同已登入狀態。攻擊者攞到普通密碼,遇到 MFA 仲可能入唔到;但如果偷到有效 session cookie,就有機會直接扮成已登入用戶,繞過輸入密碼同第二重驗證。Google Cloud 講解 Device Bound Session Credentials 時亦點名,infostealer 會偷 session cookie,再喺另一部裝置接管帳戶。

風險去到公司環境會再放大。一個開發人員平時可能同時登入電郵、網站後台、雲端控制台、資料庫介面同供應商系統;如果佢用私人電腦處理工作、瀏覽器同步公司密碼,或者幾個系統重用同一組密碼,一次感染就等於交出成抽鎖匙。帳戶仲有管理權限、冇 MFA、session 又長期有效,攻擊者連漏洞都唔使搵,登入後已經可以做大量破壞。

公司而家可以點清理

公司一旦發現員工電腦中過 infostealer,處理範圍要由部機擴到身份系統。先隔離同重灌可疑裝置,再用一部可信裝置更改所有曾喺舊機登入或儲存過嘅密碼;同時強制登出全部 session、撤銷 refresh token、檢查 MFA 有冇俾人加過新電話或驗證器,亦要清走可疑電郵轉寄規則、app 授權、API key 同新建管理員帳戶。Microsoft 嘅事故處理指引亦提醒,只改密碼未必會令偷走咗嘅 session 即時失效

之後要逐個系統拆走共用密碼,管理員帳戶開 phishing-resistant MFA,例如 passkey 或硬件保安匙;高權限工作亦應用獨立帳戶同受管理裝置。IT 團隊要翻查登入地點、資料匯出、權限變動同電郵發送記錄,再監察公司網域有冇出現喺外洩憑證記錄。瀏覽器可以繼續用,但公司密碼唔應該散落喺員工私人 profile,同工作帳戶一齊同步去未受管理嘅電腦。

個人用戶都可以即刻做

如果你懷疑自己裝過來歷不明嘅破解軟件、假更新或者瀏覽器擴充功能,先斷網掃描;真係確認中過 infostealer,就應考慮重灌。跟住喺乾淨裝置改電郵、密碼管理器、雲端儲存同銀行等重要帳戶密碼,逐個選擇「登出所有裝置」,再檢查復原電郵、電話、passkey、MFA 裝置同第三方 app 權限。每個帳戶用獨立密碼,日後改用密碼管理器或者 passkey,點都穩陣過靠自己記住幾組相似密碼。

阿根廷足協事件仲要等官方交代完整調查結果,先可以確認感染記錄、異常電郵同論壇資料係咪同一次入侵有關。不過公司唔使等到資料俾人兜售先行動:任何曾經中過 infostealer 嘅裝置,相關密碼、session 同管理憑證都應視作已外洩,全面換走同撤銷。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook