Murky Panda-hackere, også kjent som Silk Typhoon eller Hafnium, har utvidet sine metoder til å utnytte betrodde skyforhold. Ved å kompromittere SaaS- og skyløsningsleverandører infiltrerer gruppen kundemiljøer nedstrøms og får dyp tilgang til sensitiv data. Dette markerer et farlig skifte i taktikk der sky­tillit brukes til å spre angrep på tvers av flere organisasjoner.


Hvordan Murky Panda-hackerne opererer

Angriper SaaS-leverandører

Gruppen utnyttet zero-day-sårbarheter i SaaS-leverandører for å stjele Entra ID-applikasjonshemmeligheter. Dette gjorde det mulig å etterligne serviceprincipals, logge inn i kundemiljøer og få tilgang til verdifull data som e-post.

Utnytter skyløsningsleverandører

Murky Panda-hackere kompromitterte en Microsoft-skyforhandler med delegerte administrative rettigheter. De kapret en Admin Agent-konto, eskalerte privilegier og fikk Global Administrator-tilgang på tvers av kundemiljøer. Bakdørskontoer og injiserte hemmeligheter sikret varig kontroll.

Klassiske innbruddstaktikker

Gruppen utnytter også usikrede systemer med internettilkobling, inkludert kjente sårbarheter i Citrix NetScaler og Ivanti Pulse Connect VPN. For å beholde tilgang bruker de webskall som Neo-reGeorg og China Chopper. En egenutviklet fjernstyringstrojan basert på Golang, kalt CloudedHope, gir utholdenhet, avledningsmanøvrer og anti-analyse.


Skjult tilstedeværelse og utholdenhet

Murky Panda-hackerne tar omfattende grep for å skjule sporene sine. De sletter logger, endrer tidsstempler og rydder opp i miljøer for å hindre oppdagelse. Kompromitterte SOHO-enheter brukes som exit-noder, noe som får ondsinnet trafikk til å se ut som lokal aktivitet. Denne nøye metodikken gjør at de kan bli værende i nettverk over lengre tid.


Hvorfor dette er viktig

  • Utnyttelse av sky­tillit er en sjelden, men svært effektiv taktikk.
  • Ett kompromiss kan ramme flere organisasjoner nedstrøms.
  • Tilgang til Global Administrator-kontoer gir uovertruffen innsikt og kontroll.
  • Tradisjonelle forsvar mislykkes ofte i å oppdage aktivitet skjult i betrodd skytrafikk.

Hvordan organisasjoner kan forsvare seg

  • Revider Entra ID serviceprincipals og følg med på mistenkelig legitimasjonsbruk.
  • Overvåk delegerte administratorkontoer med MFA og logg­gjennomgang.
  • Patch eksponerte systemer raskt, spesielt programvare med internettilgang.
  • Etabler baselinjer for normalt atferd for å oppdage avvik i skyaktivitet.

Konklusjon

Murky Panda-hackerne viser hvordan betrodde skyrelasjoner kan brukes som våpen for å angripe kundemiljøer. Ved å kombinere avansert sky­utnyttelse med klassiske innbruddsmekanismer utgjør gruppen en økende trussel mot organisasjoner verden over. Sterk overvåkning, rask patching og god identitetssikring er avgjørende for å redusere risikoen.


0 responses to “Murky Panda-hackere utnytter sky­tillit for å bryte seg inn hos kunder”