āđāļĢāļ·āđāļāļāđāļĨāđāļēāļāļēāļāđāļāļēāļĄāļ·āļ: āđāļĄāļ·āđāļ Scattered Spider āđāļāđāđāļāļĢāļĻāļąāļāļāđāđāļāļāļĄāļąāļĨāđāļ§āļĢāđāđāļāļ·āđāļāļĒāļķāļāļĢāļ°āļāļāđāļŠāļĄāļ·āļāļ
Scattered Spider āđāļāđāļāļāļĨāļļāđāļĄāđāļŪāļāđāļāļāļĢāđāļāļĩāđāļĄāļĩāļāļ·āđāļāđāļŠāļĩāļĒāļāļāļēāļāļāļēāļĢāđāļāļĄāļāļĩāļāļāļāđāļāļĢāđāļŦāļāđ āđāļāđāļ MGM Resorts āđāļĨāļ° Harrods āđāļāļĒāđāļāđāđāļāļāļāļīāļāļāļĩāđāđāļĄāđāļāđāļāļāļāļķāđāļāļāđāļāļāđāļŦāļ§āđāļāļāļāļāđāđāļ§āļĢāđ āđāļāđāđāļāđ “social engineering” āļāđāļēāļāļāļēāļĢāđāļāļĢāļĻāļąāļāļāđāđāļāļĒāļąāļ Help Desk āđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāļāļāļāļąāļāļāļĩ Active Directory
āđāļĄāļ·āđāļāđāļāđāļŠāļīāļāļāļīāđāđāļāđāļēāļĢāļ°āļāļāđāļĨāđāļ§ āļāļ§āļāđāļāļēāļāļ°āļāđāļāļŦāļēāļāđāļāļĄāļđāļĨāļ āļēāļĒāđāļ āđāļāđāļ āļĢāļēāļĒāļāļ·āđāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ vSphere āđāļĨāļ°āļāļĨāļļāđāļĄāļŠāļīāļāļāļīāđāļĢāļ°āļāļąāļāļŠāļđāļ āđāļĨāđāļ§āđāļāļĢāļāļĩāļāļāļĢāļąāđāļāđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāļāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ āļāļēāļāļāļąāđāļāđāļāđāļŠāļīāļāļāļīāđāļāļĩāđāđāļāđāđāļāđāļēāđāļāļĒāļķāļ VMware vCenter Server Appliance (VCSA) āđāļĨāļ°āđāļāļīāļāļāđāļāļāļāļēāļ SSH āļāļ ESXi hypervisor āđāļāļ·āđāļāļāļ§āļāļāļļāļĄāļĢāļ°āļāļāļāļąāđāļāļŦāļĄāļ
āļāļ§āļāđāļāļēāļĒāļąāļāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļđāļāļāļāļŦāļĄāļēāļĒāļāļĒāđāļēāļ Teleport āđāļāļ·āđāļāļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļŠāļ·āđāļāļŠāļēāļĢāđāļāļāđāļāđāļēāļĢāļŦāļąāļŠāļāļĩāđāļŦāļĨāļāđāļĨāļĩāđāļĒāļāđāļāļĢāđāļ§āļāļĨāļĨāđ āđāļĨāļ°āļāļģāļāļēāļĢāđāļāļĄāļāļĩāđāļāļ “disk-swap” āđāļāļĒāļāļīāļ VM āļāļāļ Domain Controller āđāļĨāđāļ§āļāļāļāļāļīāļŠāļāđāđāļāļāļīāļāļāļąāđāļāļāļ VM āļāļĩāđāļāļ§āļāļāļļāļĄāđāļāļ āđāļāļ·āđāļāļāđāļĄāļĒāļāļēāļāļāđāļāļĄāļđāļĨ NTDS.dit āļāļāļ Active Directory
āļāđāļāļāļāļ°āļāļĨāđāļāļĒāđāļĢāļāļāļąāļĄāđāļ§āļĢāđ āļāļ§āļāđāļāļēāļĒāļąāļāļĨāļāļāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨāđāļĨāļ° snapshot āļāļąāđāļāļŦāļĄāļ āđāļāļ·āđāļāđāļŦāđāđāļŦāļĒāļ·āđāļāđāļĄāđāļĄāļĩāļāļēāļāļāļđāđāļāļ·āļāđāļāđ āđāļĨāļ°āļŠāļļāļāļāđāļēāļĒāļāđāđāļāđāļēāļĢāļŦāļąāļŠāđāļāļĨāđ VM āļāļąāđāļāļŦāļĄāļāļāļēāļāļĢāļ°āļāļąāļ hypervisor āđāļāļĒāđāļāđāļŠāļīāļāļāļīāđ root āļāđāļēāļ SSH
Scattered Spider (UNC3944) āđāļāđ social engineering āđāļāļ·āđāļāļĒāļķāļāļĢāļ°āļāļ VMware vSphere
āđāļĢāļīāđāļĄāļāļēāļāđāļāļĢāļŦāļē Help Desk āđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāļāļāļāļąāļāļāļĩ AD
āđāļāđāļāđāļāļĄāļđāļĨāļāļēāļāļāļēāļĢāđāļāļēāļ°āļĢāļ°āļāļāļ āļēāļĒāđāļāđāļāļ·āđāļāļĒāļāļĢāļ°āļāļąāļāļŠāļīāļāļāļīāđ
āļāļĨāļļāđāļĄāļāļĩāđāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļđāļāļāļāļŦāļĄāļēāļĒ āđāļāđāļ Teleport āđāļāļ·āđāļāļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļāļ§āļāļāļļāļĄāđāļāļāđāļāđāļēāļĢāļŦāļąāļŠ
āļāļīāļāļāļąāđāļāļāļ VCSA āđāļāļ·āđāļāļŦāļĨāļāđāļĨāļĩāđāļĒāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāļāļēāļ firewall āđāļĨāļ° EDR
āļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨāđāļāļāļāļēāļ§āļĢ
āđāļāļāļāļīāļ “disk-swap” āđāļāđāđāļāļāļēāļĢāļāđāļĄāļĒāļāļēāļāļāđāļāļĄāļđāļĨ Active Directory āđāļāļĒāđāļĄāđāļāļđāļāļāļĢāļ§āļāļāļąāļ
āļāļīāļ VM āļāļāļ Domain Controller āđāļĨāđāļ§āļāļāļāļāļīāļŠāļāđāđāļāļāļīāļāļāļąāđāļāļāļ VM āļāļĩāđāļāļ§āļāļāļļāļĄ
āļāđāļĄāļĒāđāļāļĨāđ NTDS.dit āđāļāļĒāđāļĄāđāļāđāļēāļāļĢāļ°āļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāļāļāļ VM
āļāđāļāļāļāļĨāđāļāļĒāđāļĢāļāļāļąāļĄāđāļ§āļĢāđ āļāļĨāļļāđāļĄāļāļĩāđāļāļ°āļĨāļāļāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨāļāļąāđāļāļŦāļĄāļ
āļĨāļ backup jobs āđāļĨāļ° repositories āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāļāļđāđāļāļ·āļ
āđāļāđ SSH āļāļ ESXi hosts āđāļāļ·āđāļāđāļāđāļēāļĢāļŦāļąāļŠāđāļāļĨāđ VM āđāļāļĒāļāļĢāļ
Google āđāļāļ°āļāļģāđāļŦāđāđāļāļĨāļĩāđāļĒāļāđāļāļ§āļāļēāļāļāđāļāļāļāļąāļāļāļēāļ EDR āđāļāđāļ “infrastructure-centric defense”
āđāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļĢāļ°āļāļąāļ hypervisor āđāļĨāļ°āļāļēāļĢāļāļ§āļāļāļļāļĄāļŠāļīāļāļāļīāđ
āđāļāđ MFA āļāļĩāđāļāđāļēāļ phishing, āđāļĒāļāđāļāļĢāļāļŠāļĢāđāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨ, āđāļĨāļ°āļāļĢāļ§āļāļŠāļāļ log āļāļĒāđāļēāļāļāđāļāđāļāļ·āđāļāļ
āļāļēāļĢāđāļāļĄāļāļĩāđāļāļāļāļĩāđāļŠāļēāļĄāļēāļĢāļāđāļāļīāļāļāļķāđāļāđāļāđāļ āļēāļĒāđāļāđāļ§āļĨāļēāđāļĄāđāļāļĩāđāļāļąāđāļ§āđāļĄāļ
āļāļēāļāļāļēāļĢāđāļāļĢāļāļĢāļąāđāļāđāļĢāļāļāļķāļāļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠāļāđāļāļĄāļđāļĨāđāļāđāđāļ§āļĨāļēāđāļāļĩāļĒāļāđāļĄāđāļāļĩāđāļāļąāđāļ§āđāļĄāļ
āļāļģāđāļŦāđāļĢāļ°āļāļāļāļĢāļ§āļāļāļąāļāđāļāļāđāļāļīāļĄāđāļĄāđāļāļąāļāļāđāļāđāļŦāļāļļāļāļēāļĢāļāđ
āļĢāļ°āļāļ VMware ESXi āđāļĨāļ° VCSA āļĄāļĩāļāđāļāļāļ§āđāļēāļāļāđāļēāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļĩāđ EDR āļĄāļāļāđāļĄāđāđāļŦāđāļ
āđāļĄāđāļĄāļĩ agent āļĢāļąāļāđāļ hypervisor āļāļģāđāļŦāđāļāļēāļĢāđāļāļĄāļāļĩāđāļĄāđāļāļđāļāļāļĢāļ§āļāļāļąāļ
āļāđāļāļāđāļāđāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ log āļāļēāļāļĢāļ°āļāļąāļāļĢāļ°āļāļāđāļŠāļĄāļ·āļāļāđāļāļĒāļāļĢāļ
āļāļēāļĢāđāļāđ Active Directory āļĢāđāļ§āļĄāļāļąāļ vSphere āđāļāđāļāļāļļāļāļāđāļāļāļŠāļģāļāļąāļ
āđāļĄāļ·āđāļ AD āļāļđāļāļĒāļķāļ āļŠāļīāļāļāļīāđāđāļ vSphere āļāđāļāļđāļāļĒāļķāļāļāļēāļĄāđāļāļāđāļ§āļĒ
āļāļ§āļĢāđāļĒāļāđāļāļĢāļāļŠāļĢāđāļēāļāļŠāļīāļāļāļīāđāđāļĨāļ°āđāļāđ MFA āļāļĩāđāđāļĄāđāļāļķāđāļ AD
Help Desk āļāļĨāļēāļĒāđāļāđāļāļāļļāļāđāļĢāļīāđāļĄāļāđāļāļāļāļāļāļēāļĢāđāļāļĄāļāļĩ
āļāļēāļĢāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāđāļēāļāđāļāļĢāļĻāļąāļāļāđāđāļāđāļāļāđāļāļāļāļēāļāļāļĩāđāļāļđāļāđāļāđāļāđāļāļĒ
āļāļ§āļĢāļĄāļĩāļāļąāđāļāļāļāļāļāļĢāļ§āļāļŠāļāļāļāļąāļ§āļāļāļāļĩāđāđāļāđāļĄāļāļ§āļāđāļĨāļ°āļŦāđāļēāļĄāļĢāļĩāđāļāđāļāļāļąāļāļāļĩāļĢāļ°āļāļąāļāļŠāļđāļāļāđāļēāļāđāļāļĢāļĻāļąāļāļāđ
https://hackread.com/scattered-spider-ransomware-hijack-vmware-systems-google/
Scattered Spider āđāļāđāļāļāļĨāļļāđāļĄāđāļŪāļāđāļāļāļĢāđāļāļĩāđāļĄāļĩāļāļ·āđāļāđāļŠāļĩāļĒāļāļāļēāļāļāļēāļĢāđāļāļĄāļāļĩāļāļāļāđāļāļĢāđāļŦāļāđ āđāļāđāļ MGM Resorts āđāļĨāļ° Harrods āđāļāļĒāđāļāđāđāļāļāļāļīāļāļāļĩāđāđāļĄāđāļāđāļāļāļāļķāđāļāļāđāļāļāđāļŦāļ§āđāļāļāļāļāđāđāļ§āļĢāđ āđāļāđāđāļāđ “social engineering” āļāđāļēāļāļāļēāļĢāđāļāļĢāļĻāļąāļāļāđāđāļāļĒāļąāļ Help Desk āđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāļāļāļāļąāļāļāļĩ Active Directory
āđāļĄāļ·āđāļāđāļāđāļŠāļīāļāļāļīāđāđāļāđāļēāļĢāļ°āļāļāđāļĨāđāļ§ āļāļ§āļāđāļāļēāļāļ°āļāđāļāļŦāļēāļāđāļāļĄāļđāļĨāļ āļēāļĒāđāļ āđāļāđāļ āļĢāļēāļĒāļāļ·āđāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ vSphere āđāļĨāļ°āļāļĨāļļāđāļĄāļŠāļīāļāļāļīāđāļĢāļ°āļāļąāļāļŠāļđāļ āđāļĨāđāļ§āđāļāļĢāļāļĩāļāļāļĢāļąāđāļāđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāļāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ āļāļēāļāļāļąāđāļāđāļāđāļŠāļīāļāļāļīāđāļāļĩāđāđāļāđāđāļāđāļēāđāļāļĒāļķāļ VMware vCenter Server Appliance (VCSA) āđāļĨāļ°āđāļāļīāļāļāđāļāļāļāļēāļ SSH āļāļ ESXi hypervisor āđāļāļ·āđāļāļāļ§āļāļāļļāļĄāļĢāļ°āļāļāļāļąāđāļāļŦāļĄāļ
āļāļ§āļāđāļāļēāļĒāļąāļāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļđāļāļāļāļŦāļĄāļēāļĒāļāļĒāđāļēāļ Teleport āđāļāļ·āđāļāļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļŠāļ·āđāļāļŠāļēāļĢāđāļāļāđāļāđāļēāļĢāļŦāļąāļŠāļāļĩāđāļŦāļĨāļāđāļĨāļĩāđāļĒāļāđāļāļĢāđāļ§āļāļĨāļĨāđ āđāļĨāļ°āļāļģāļāļēāļĢāđāļāļĄāļāļĩāđāļāļ “disk-swap” āđāļāļĒāļāļīāļ VM āļāļāļ Domain Controller āđāļĨāđāļ§āļāļāļāļāļīāļŠāļāđāđāļāļāļīāļāļāļąāđāļāļāļ VM āļāļĩāđāļāļ§āļāļāļļāļĄāđāļāļ āđāļāļ·āđāļāļāđāļĄāļĒāļāļēāļāļāđāļāļĄāļđāļĨ NTDS.dit āļāļāļ Active Directory
āļāđāļāļāļāļ°āļāļĨāđāļāļĒāđāļĢāļāļāļąāļĄāđāļ§āļĢāđ āļāļ§āļāđāļāļēāļĒāļąāļāļĨāļāļāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨāđāļĨāļ° snapshot āļāļąāđāļāļŦāļĄāļ āđāļāļ·āđāļāđāļŦāđāđāļŦāļĒāļ·āđāļāđāļĄāđāļĄāļĩāļāļēāļāļāļđāđāļāļ·āļāđāļāđ āđāļĨāļ°āļŠāļļāļāļāđāļēāļĒāļāđāđāļāđāļēāļĢāļŦāļąāļŠāđāļāļĨāđ VM āļāļąāđāļāļŦāļĄāļāļāļēāļāļĢāļ°āļāļąāļ hypervisor āđāļāļĒāđāļāđāļŠāļīāļāļāļīāđ root āļāđāļēāļ SSH
Scattered Spider (UNC3944) āđāļāđ social engineering āđāļāļ·āđāļāļĒāļķāļāļĢāļ°āļāļ VMware vSphere
āđāļĢāļīāđāļĄāļāļēāļāđāļāļĢāļŦāļē Help Desk āđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāļāļāļāļąāļāļāļĩ AD
āđāļāđāļāđāļāļĄāļđāļĨāļāļēāļāļāļēāļĢāđāļāļēāļ°āļĢāļ°āļāļāļ āļēāļĒāđāļāđāļāļ·āđāļāļĒāļāļĢāļ°āļāļąāļāļŠāļīāļāļāļīāđ
āļāļĨāļļāđāļĄāļāļĩāđāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļđāļāļāļāļŦāļĄāļēāļĒ āđāļāđāļ Teleport āđāļāļ·āđāļāļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļāļ§āļāļāļļāļĄāđāļāļāđāļāđāļēāļĢāļŦāļąāļŠ
āļāļīāļāļāļąāđāļāļāļ VCSA āđāļāļ·āđāļāļŦāļĨāļāđāļĨāļĩāđāļĒāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāļāļēāļ firewall āđāļĨāļ° EDR
āļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨāđāļāļāļāļēāļ§āļĢ
āđāļāļāļāļīāļ “disk-swap” āđāļāđāđāļāļāļēāļĢāļāđāļĄāļĒāļāļēāļāļāđāļāļĄāļđāļĨ Active Directory āđāļāļĒāđāļĄāđāļāļđāļāļāļĢāļ§āļāļāļąāļ
āļāļīāļ VM āļāļāļ Domain Controller āđāļĨāđāļ§āļāļāļāļāļīāļŠāļāđāđāļāļāļīāļāļāļąāđāļāļāļ VM āļāļĩāđāļāļ§āļāļāļļāļĄ
āļāđāļĄāļĒāđāļāļĨāđ NTDS.dit āđāļāļĒāđāļĄāđāļāđāļēāļāļĢāļ°āļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāļāļāļ VM
āļāđāļāļāļāļĨāđāļāļĒāđāļĢāļāļāļąāļĄāđāļ§āļĢāđ āļāļĨāļļāđāļĄāļāļĩāđāļāļ°āļĨāļāļāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨāļāļąāđāļāļŦāļĄāļ
āļĨāļ backup jobs āđāļĨāļ° repositories āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāļāļđāđāļāļ·āļ
āđāļāđ SSH āļāļ ESXi hosts āđāļāļ·āđāļāđāļāđāļēāļĢāļŦāļąāļŠāđāļāļĨāđ VM āđāļāļĒāļāļĢāļ
Google āđāļāļ°āļāļģāđāļŦāđāđāļāļĨāļĩāđāļĒāļāđāļāļ§āļāļēāļāļāđāļāļāļāļąāļāļāļēāļ EDR āđāļāđāļ “infrastructure-centric defense”
āđāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļĢāļ°āļāļąāļ hypervisor āđāļĨāļ°āļāļēāļĢāļāļ§āļāļāļļāļĄāļŠāļīāļāļāļīāđ
āđāļāđ MFA āļāļĩāđāļāđāļēāļ phishing, āđāļĒāļāđāļāļĢāļāļŠāļĢāđāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨ, āđāļĨāļ°āļāļĢāļ§āļāļŠāļāļ log āļāļĒāđāļēāļāļāđāļāđāļāļ·āđāļāļ
āļāļēāļĢāđāļāļĄāļāļĩāđāļāļāļāļĩāđāļŠāļēāļĄāļēāļĢāļāđāļāļīāļāļāļķāđāļāđāļāđāļ āļēāļĒāđāļāđāļ§āļĨāļēāđāļĄāđāļāļĩāđāļāļąāđāļ§āđāļĄāļ
āļāļēāļāļāļēāļĢāđāļāļĢāļāļĢāļąāđāļāđāļĢāļāļāļķāļāļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠāļāđāļāļĄāļđāļĨāđāļāđāđāļ§āļĨāļēāđāļāļĩāļĒāļāđāļĄāđāļāļĩāđāļāļąāđāļ§āđāļĄāļ
āļāļģāđāļŦāđāļĢāļ°āļāļāļāļĢāļ§āļāļāļąāļāđāļāļāđāļāļīāļĄāđāļĄāđāļāļąāļāļāđāļāđāļŦāļāļļāļāļēāļĢāļāđ
āļĢāļ°āļāļ VMware ESXi āđāļĨāļ° VCSA āļĄāļĩāļāđāļāļāļ§āđāļēāļāļāđāļēāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļĩāđ EDR āļĄāļāļāđāļĄāđāđāļŦāđāļ
āđāļĄāđāļĄāļĩ agent āļĢāļąāļāđāļ hypervisor āļāļģāđāļŦāđāļāļēāļĢāđāļāļĄāļāļĩāđāļĄāđāļāļđāļāļāļĢāļ§āļāļāļąāļ
āļāđāļāļāđāļāđāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ log āļāļēāļāļĢāļ°āļāļąāļāļĢāļ°āļāļāđāļŠāļĄāļ·āļāļāđāļāļĒāļāļĢāļ
āļāļēāļĢāđāļāđ Active Directory āļĢāđāļ§āļĄāļāļąāļ vSphere āđāļāđāļāļāļļāļāļāđāļāļāļŠāļģāļāļąāļ
āđāļĄāļ·āđāļ AD āļāļđāļāļĒāļķāļ āļŠāļīāļāļāļīāđāđāļ vSphere āļāđāļāļđāļāļĒāļķāļāļāļēāļĄāđāļāļāđāļ§āļĒ
āļāļ§āļĢāđāļĒāļāđāļāļĢāļāļŠāļĢāđāļēāļāļŠāļīāļāļāļīāđāđāļĨāļ°āđāļāđ MFA āļāļĩāđāđāļĄāđāļāļķāđāļ AD
Help Desk āļāļĨāļēāļĒāđāļāđāļāļāļļāļāđāļĢāļīāđāļĄāļāđāļāļāļāļāļāļēāļĢāđāļāļĄāļāļĩ
āļāļēāļĢāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāđāļēāļāđāļāļĢāļĻāļąāļāļāđāđāļāđāļāļāđāļāļāļāļēāļāļāļĩāđāļāļđāļāđāļāđāļāđāļāļĒ
āļāļ§āļĢāļĄāļĩāļāļąāđāļāļāļāļāļāļĢāļ§āļāļŠāļāļāļāļąāļ§āļāļāļāļĩāđāđāļāđāļĄāļāļ§āļāđāļĨāļ°āļŦāđāļēāļĄāļĢāļĩāđāļāđāļāļāļąāļāļāļĩāļĢāļ°āļāļąāļāļŠāļđāļāļāđāļēāļāđāļāļĢāļĻāļąāļāļāđ
https://hackread.com/scattered-spider-ransomware-hijack-vmware-systems-google/
ð·ïļ āđāļĢāļ·āđāļāļāđāļĨāđāļēāļāļēāļāđāļāļēāļĄāļ·āļ: āđāļĄāļ·āđāļ Scattered Spider āđāļāđāđāļāļĢāļĻāļąāļāļāđāđāļāļāļĄāļąāļĨāđāļ§āļĢāđāđāļāļ·āđāļāļĒāļķāļāļĢāļ°āļāļāđāļŠāļĄāļ·āļāļ
Scattered Spider āđāļāđāļāļāļĨāļļāđāļĄāđāļŪāļāđāļāļāļĢāđāļāļĩāđāļĄāļĩāļāļ·āđāļāđāļŠāļĩāļĒāļāļāļēāļāļāļēāļĢāđāļāļĄāļāļĩāļāļāļāđāļāļĢāđāļŦāļāđ āđāļāđāļ MGM Resorts āđāļĨāļ° Harrods āđāļāļĒāđāļāđāđāļāļāļāļīāļāļāļĩāđāđāļĄāđāļāđāļāļāļāļķāđāļāļāđāļāļāđāļŦāļ§āđāļāļāļāļāđāđāļ§āļĢāđ āđāļāđāđāļāđ “social engineering” āļāđāļēāļāļāļēāļĢāđāļāļĢāļĻāļąāļāļāđāđāļāļĒāļąāļ Help Desk āđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāļāļāļāļąāļāļāļĩ Active Directory
āđāļĄāļ·āđāļāđāļāđāļŠāļīāļāļāļīāđāđāļāđāļēāļĢāļ°āļāļāđāļĨāđāļ§ āļāļ§āļāđāļāļēāļāļ°āļāđāļāļŦāļēāļāđāļāļĄāļđāļĨāļ āļēāļĒāđāļ āđāļāđāļ āļĢāļēāļĒāļāļ·āđāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ vSphere āđāļĨāļ°āļāļĨāļļāđāļĄāļŠāļīāļāļāļīāđāļĢāļ°āļāļąāļāļŠāļđāļ āđāļĨāđāļ§āđāļāļĢāļāļĩāļāļāļĢāļąāđāļāđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāļāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ āļāļēāļāļāļąāđāļāđāļāđāļŠāļīāļāļāļīāđāļāļĩāđāđāļāđāđāļāđāļēāđāļāļĒāļķāļ VMware vCenter Server Appliance (VCSA) āđāļĨāļ°āđāļāļīāļāļāđāļāļāļāļēāļ SSH āļāļ ESXi hypervisor āđāļāļ·āđāļāļāļ§āļāļāļļāļĄāļĢāļ°āļāļāļāļąāđāļāļŦāļĄāļ
āļāļ§āļāđāļāļēāļĒāļąāļāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļđāļāļāļāļŦāļĄāļēāļĒāļāļĒāđāļēāļ Teleport āđāļāļ·āđāļāļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļŠāļ·āđāļāļŠāļēāļĢāđāļāļāđāļāđāļēāļĢāļŦāļąāļŠāļāļĩāđāļŦāļĨāļāđāļĨāļĩāđāļĒāļāđāļāļĢāđāļ§āļāļĨāļĨāđ āđāļĨāļ°āļāļģāļāļēāļĢāđāļāļĄāļāļĩāđāļāļ “disk-swap” āđāļāļĒāļāļīāļ VM āļāļāļ Domain Controller āđāļĨāđāļ§āļāļāļāļāļīāļŠāļāđāđāļāļāļīāļāļāļąāđāļāļāļ VM āļāļĩāđāļāļ§āļāļāļļāļĄāđāļāļ āđāļāļ·āđāļāļāđāļĄāļĒāļāļēāļāļāđāļāļĄāļđāļĨ NTDS.dit āļāļāļ Active Directory
āļāđāļāļāļāļ°āļāļĨāđāļāļĒāđāļĢāļāļāļąāļĄāđāļ§āļĢāđ āļāļ§āļāđāļāļēāļĒāļąāļāļĨāļāļāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨāđāļĨāļ° snapshot āļāļąāđāļāļŦāļĄāļ āđāļāļ·āđāļāđāļŦāđāđāļŦāļĒāļ·āđāļāđāļĄāđāļĄāļĩāļāļēāļāļāļđāđāļāļ·āļāđāļāđ āđāļĨāļ°āļŠāļļāļāļāđāļēāļĒāļāđāđāļāđāļēāļĢāļŦāļąāļŠāđāļāļĨāđ VM āļāļąāđāļāļŦāļĄāļāļāļēāļāļĢāļ°āļāļąāļ hypervisor āđāļāļĒāđāļāđāļŠāļīāļāļāļīāđ root āļāđāļēāļ SSH
â
Scattered Spider (UNC3944) āđāļāđ social engineering āđāļāļ·āđāļāļĒāļķāļāļĢāļ°āļāļ VMware vSphere
âĄïļ āđāļĢāļīāđāļĄāļāļēāļāđāļāļĢāļŦāļē Help Desk āđāļāļ·āđāļāļāļāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāļāļāļāļąāļāļāļĩ AD
âĄïļ āđāļāđāļāđāļāļĄāļđāļĨāļāļēāļāļāļēāļĢāđāļāļēāļ°āļĢāļ°āļāļāļ āļēāļĒāđāļāđāļāļ·āđāļāļĒāļāļĢāļ°āļāļąāļāļŠāļīāļāļāļīāđ
â
āļāļĨāļļāđāļĄāļāļĩāđāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļđāļāļāļāļŦāļĄāļēāļĒ āđāļāđāļ Teleport āđāļāļ·āđāļāļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļāļ§āļāļāļļāļĄāđāļāļāđāļāđāļēāļĢāļŦāļąāļŠ
âĄïļ āļāļīāļāļāļąāđāļāļāļ VCSA āđāļāļ·āđāļāļŦāļĨāļāđāļĨāļĩāđāļĒāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāļāļēāļ firewall āđāļĨāļ° EDR
âĄïļ āļŠāļĢāđāļēāļāļāđāļāļāļāļēāļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨāđāļāļāļāļēāļ§āļĢ
â
āđāļāļāļāļīāļ “disk-swap” āđāļāđāđāļāļāļēāļĢāļāđāļĄāļĒāļāļēāļāļāđāļāļĄāļđāļĨ Active Directory āđāļāļĒāđāļĄāđāļāļđāļāļāļĢāļ§āļāļāļąāļ
âĄïļ āļāļīāļ VM āļāļāļ Domain Controller āđāļĨāđāļ§āļāļāļāļāļīāļŠāļāđāđāļāļāļīāļāļāļąāđāļāļāļ VM āļāļĩāđāļāļ§āļāļāļļāļĄ
âĄïļ āļāđāļĄāļĒāđāļāļĨāđ NTDS.dit āđāļāļĒāđāļĄāđāļāđāļēāļāļĢāļ°āļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāļāļāļ VM
â
āļāđāļāļāļāļĨāđāļāļĒāđāļĢāļāļāļąāļĄāđāļ§āļĢāđ āļāļĨāļļāđāļĄāļāļĩāđāļāļ°āļĨāļāļāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨāļāļąāđāļāļŦāļĄāļ
âĄïļ āļĨāļ backup jobs āđāļĨāļ° repositories āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāļāļđāđāļāļ·āļ
âĄïļ āđāļāđ SSH āļāļ ESXi hosts āđāļāļ·āđāļāđāļāđāļēāļĢāļŦāļąāļŠāđāļāļĨāđ VM āđāļāļĒāļāļĢāļ
â
Google āđāļāļ°āļāļģāđāļŦāđāđāļāļĨāļĩāđāļĒāļāđāļāļ§āļāļēāļāļāđāļāļāļāļąāļāļāļēāļ EDR āđāļāđāļ “infrastructure-centric defense”
âĄïļ āđāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļĢāļ°āļāļąāļ hypervisor āđāļĨāļ°āļāļēāļĢāļāļ§āļāļāļļāļĄāļŠāļīāļāļāļīāđ
âĄïļ āđāļāđ MFA āļāļĩāđāļāđāļēāļ phishing, āđāļĒāļāđāļāļĢāļāļŠāļĢāđāļēāļāļŠāļģāļĢāļāļāļāđāļāļĄāļđāļĨ, āđāļĨāļ°āļāļĢāļ§āļāļŠāļāļ log āļāļĒāđāļēāļāļāđāļāđāļāļ·āđāļāļ
âžïļ āļāļēāļĢāđāļāļĄāļāļĩāđāļāļāļāļĩāđāļŠāļēāļĄāļēāļĢāļāđāļāļīāļāļāļķāđāļāđāļāđāļ āļēāļĒāđāļāđāļ§āļĨāļēāđāļĄāđāļāļĩāđāļāļąāđāļ§āđāļĄāļ
â āļāļēāļāļāļēāļĢāđāļāļĢāļāļĢāļąāđāļāđāļĢāļāļāļķāļāļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠāļāđāļāļĄāļđāļĨāđāļāđāđāļ§āļĨāļēāđāļāļĩāļĒāļāđāļĄāđāļāļĩāđāļāļąāđāļ§āđāļĄāļ
â āļāļģāđāļŦāđāļĢāļ°āļāļāļāļĢāļ§āļāļāļąāļāđāļāļāđāļāļīāļĄāđāļĄāđāļāļąāļāļāđāļāđāļŦāļāļļāļāļēāļĢāļāđ
âžïļ āļĢāļ°āļāļ VMware ESXi āđāļĨāļ° VCSA āļĄāļĩāļāđāļāļāļ§āđāļēāļāļāđāļēāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļĩāđ EDR āļĄāļāļāđāļĄāđāđāļŦāđāļ
â āđāļĄāđāļĄāļĩ agent āļĢāļąāļāđāļ hypervisor āļāļģāđāļŦāđāļāļēāļĢāđāļāļĄāļāļĩāđāļĄāđāļāļđāļāļāļĢāļ§āļāļāļąāļ
â āļāđāļāļāđāļāđāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ log āļāļēāļāļĢāļ°āļāļąāļāļĢāļ°āļāļāđāļŠāļĄāļ·āļāļāđāļāļĒāļāļĢāļ
âžïļ āļāļēāļĢāđāļāđ Active Directory āļĢāđāļ§āļĄāļāļąāļ vSphere āđāļāđāļāļāļļāļāļāđāļāļāļŠāļģāļāļąāļ
â āđāļĄāļ·āđāļ AD āļāļđāļāļĒāļķāļ āļŠāļīāļāļāļīāđāđāļ vSphere āļāđāļāļđāļāļĒāļķāļāļāļēāļĄāđāļāļāđāļ§āļĒ
â āļāļ§āļĢāđāļĒāļāđāļāļĢāļāļŠāļĢāđāļēāļāļŠāļīāļāļāļīāđāđāļĨāļ°āđāļāđ MFA āļāļĩāđāđāļĄāđāļāļķāđāļ AD
âžïļ Help Desk āļāļĨāļēāļĒāđāļāđāļāļāļļāļāđāļĢāļīāđāļĄāļāđāļāļāļāļāļāļēāļĢāđāļāļĄāļāļĩ
â āļāļēāļĢāļĢāļĩāđāļāđāļāļĢāļŦāļąāļŠāļāđāļēāļāļāđāļēāļāđāļāļĢāļĻāļąāļāļāđāđāļāđāļāļāđāļāļāļāļēāļāļāļĩāđāļāļđāļāđāļāđāļāđāļāļĒ
â āļāļ§āļĢāļĄāļĩāļāļąāđāļāļāļāļāļāļĢāļ§āļāļŠāļāļāļāļąāļ§āļāļāļāļĩāđāđāļāđāļĄāļāļ§āļāđāļĨāļ°āļŦāđāļēāļĄāļĢāļĩāđāļāđāļāļāļąāļāļāļĩāļĢāļ°āļāļąāļāļŠāļđāļāļāđāļēāļāđāļāļĢāļĻāļąāļāļāđ
https://hackread.com/scattered-spider-ransomware-hijack-vmware-systems-google/
0 Comments
0 Shares
125 Views
0 Reviews