LOGO OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 开发文档 其他文档  
 
网站管理员

[点晴永久免费OA]赶快检查你的远程桌面服务是否安全

admin
2025年9月3日 22:39 本文热度 80

针对 Microsoft 远程桌面协议 (RDP) 服务的大规模协调扫描活动,威胁行为者部署了 30,000 多个唯一 IP 地址来探测 Microsoft RD Web Access 和 RDP Web 客户端身份验证门户中的漏洞。

该活动是近年来观察到的最大规模的协调 RDP 侦察行动之一,表明可能为大规模基于凭据的攻击做好准备。

远程桌面协议攻击活动

扫描作于 2025 年 8 月 21 日开始,涉及近 2,000 个 IP 地址,同时针对 Microsoft RD Web Access 和 Microsoft RDP Web 客户端服务。
然而,该活动在 8 月 24 日急剧升级,当时安全研究人员检测到 30,000 多个唯一 IP 地址使用相同的客户端签名进行协调探测,这表明僵尸网络基础设施或协调工具集部署。

GreyNoise 报告称,该攻击方法侧重于基于时序的身份验证枚举,这是一种利用服务器响应时间的细微差异来识别有效用户名而不触发传统暴力检测机制的技术。

这种方法允许攻击者为后续的撞库和密码喷洒作构建全面的目标列表,同时保持作隐蔽性。

网络遥测分析显示,92% 的扫描基础设施由先前分类的恶意 IP 地址组成,源流量严重集中在巴西(占观察到的来源的 73%),同时专门针对位于美国的 RDP 端点。

1,971 个初始扫描主机中 1,851 个的统一客户端签名模式表明,高级持续威胁 (APT)作的典型集中式命令和控制基础设施。

以教育部门为目标

该活动的时间恰逢美国返校期间,教育机构通常会为新生部署支持 RDP 的实验室环境和远程访问系统。

这个目标窗口具有重要的战略意义,因为教育网络通常会实施可预测的用户名架构(学生 ID、firstname.lastname 格式),从而促进枚举攻击。

威胁行为者正在进行多阶段侦察行动,首先识别暴露的 RD Web Access 和 RDP Web 客户端端点,然后测试身份验证工作流程是否存在信息泄露漏洞。

这种系统方法可以创建包含有效用户名和可访问端点的综合目标数据库,以供未来的利用活动使用。

安全研究人员指出,已观察到相同的 IP 基础设施对开放代理服务和网络爬虫作进行并行扫描,这表明存在专为全面网络侦察而设计的多用途威胁工具包。

历史分析表明,根据之前威胁情报研究中 80% 的相关率,针对特定技术的协调扫描峰值通常在六周内发现或利用零日漏洞之前出现。

此次 RDP 扫描活动的规模和协调性代表了威胁行为者能力的显著升级,可能表明正在为大规模勒索软件部署、凭据收集作或利用以前未知的 RDP 漏洞做好准备。

运营 Microsoft RDP 服务的组织应立即实施强化措施,并使用已识别的客户端签名监视后续利用尝试。


阅读原文:原文链接


该文章在 2025/9/4 13:14:08 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2025 ClickSun All Rights Reserved