返回队列

可疑凭证泄露 - 管理员账户异常登录

严重新建置信度 85%

摘要

检测到管理员账户 admin@zhongke.cn 从异常地理位置登录,随后执行了敏感 IAM 策略变更。

事件假设

攻击者可能通过钓鱼或凭证填充获取了管理员凭证,正在尝试横向移动和权限提升。

管理员凭证极可能已被泄露,攻击者通过 Tor 网络访问并尝试持久化。无法确认凭证获取方式(钓鱼/填充/暗网购买)
证据: 异常地理位置登录证据: IP 威胁情报证据: MFA 因子变更证据: EDR 主机活动查询
严重级别:涉及全局管理员权限、IAM 策略变更、已知恶意 IP,且 MFA 被绕过。
证据: 异常地理位置登录证据: MFA 因子变更证据: IAM 策略变更

关联原因

基于共享用户 admin@zhongke.cn、时间窗口内的 IAM 变更、以及异常 IP 地址关联。

T1078 - Valid AccountsT1098 - Account Manipulation

严重性驱动因素

资产重要性管理员账户,全局管理员权限+9
IAM 策略变更AdminAccess 策略被修改,添加了 AssumeRole 信任关系+8
已知恶意 IPTor 出口节点 IP,已在威胁情报中标记+7
MFA 绕过异常登录后 MFA 因子被变更+8
Benign Indicators无计划内变更窗口-1

缺失证据

  • 无法确认凭证获取方式(钓鱼 / 凭证填充 / 暗网购买)
  • 未查询到该账户近期密码重置记录
  • VPN 登录日志尚未检查
  • 暗网凭证泄露数据库未查询
观察事实Oktafresh05/10 16:15

异常地理位置登录

管理员账户从德国 IP 185.220.101.42 登录,该 IP 为已知 Tor 出口节点。

情报富化ThreatIntelfresh05/10 16:16

IP 威胁情报

185.220.101.42 在 VirusTotal 和 AbuseIPDB 中标记为恶意,关联多起凭证攻击。

观察事实Oktafresh05/10 16:18

MFA 因子变更

登录后 3 分钟内,MFA 因子被更新为新设备。

观察事实AWS Security Hubfresh05/10 16:25

IAM 策略变更

AdminAccess 策略被修改,添加了新的 AssumeRole 信任关系。

查询结果CrowdStrikefresh05/10 16:30

EDR 主机活动查询

该用户近 24 小时内未从公司设备登录,仅通过 Web 控制台访问。

建议下一步

立即验证 MFA 状态,检查近期密码重置记录,审查 IAM 策略变更。

重置管理员凭证并撤销会话需审批
  • 立即重置 admin@zhongke.cn 密码
  • 撤销所有活跃会话
  • 移除新注册的 MFA 设备
  • 回滚 IAM 策略变更
追溯凭证泄露来源
  • 检查该账户近期收到的钓鱼邮件
  • 查询暗网凭证泄露数据库
  • 审查 VPN 登录日志

操作中心

数据来源

OktaAWS Security Hub

关联告警: 3 · 实体: 3