返回队列
可疑凭证泄露 - 管理员账户异常登录
严重新建置信度 85%
摘要
检测到管理员账户 admin@zhongke.cn 从异常地理位置登录,随后执行了敏感 IAM 策略变更。
事件假设
攻击者可能通过钓鱼或凭证填充获取了管理员凭证,正在尝试横向移动和权限提升。
管理员凭证极可能已被泄露,攻击者通过 Tor 网络访问并尝试持久化。⚠ 无法确认凭证获取方式(钓鱼/填充/暗网购买)
证据: 异常地理位置登录证据: IP 威胁情报证据: MFA 因子变更证据: EDR 主机活动查询
严重级别:涉及全局管理员权限、IAM 策略变更、已知恶意 IP,且 MFA 被绕过。
证据: 异常地理位置登录证据: MFA 因子变更证据: IAM 策略变更
关联原因
基于共享用户 admin@zhongke.cn、时间窗口内的 IAM 变更、以及异常 IP 地址关联。
T1078 - Valid AccountsT1098 - Account Manipulation
严重性驱动因素
资产重要性管理员账户,全局管理员权限+9
IAM 策略变更AdminAccess 策略被修改,添加了 AssumeRole 信任关系+8
已知恶意 IPTor 出口节点 IP,已在威胁情报中标记+7
MFA 绕过异常登录后 MFA 因子被变更+8
Benign Indicators无计划内变更窗口-1
缺失证据
- •无法确认凭证获取方式(钓鱼 / 凭证填充 / 暗网购买)
- •未查询到该账户近期密码重置记录
- •VPN 登录日志尚未检查
- •暗网凭证泄露数据库未查询
观察事实Oktafresh05/10 16:15
异常地理位置登录
管理员账户从德国 IP 185.220.101.42 登录,该 IP 为已知 Tor 出口节点。
情报富化ThreatIntelfresh05/10 16:16
IP 威胁情报
185.220.101.42 在 VirusTotal 和 AbuseIPDB 中标记为恶意,关联多起凭证攻击。
观察事实Oktafresh05/10 16:18
MFA 因子变更
登录后 3 分钟内,MFA 因子被更新为新设备。
观察事实AWS Security Hubfresh05/10 16:25
IAM 策略变更
AdminAccess 策略被修改,添加了新的 AssumeRole 信任关系。
查询结果CrowdStrikefresh05/10 16:30
EDR 主机活动查询
该用户近 24 小时内未从公司设备登录,仅通过 Web 控制台访问。
建议下一步
立即验证 MFA 状态,检查近期密码重置记录,审查 IAM 策略变更。
重置管理员凭证并撤销会话需审批
- • 立即重置 admin@zhongke.cn 密码
- • 撤销所有活跃会话
- • 移除新注册的 MFA 设备
- • 回滚 IAM 策略变更
追溯凭证泄露来源
- • 检查该账户近期收到的钓鱼邮件
- • 查询暗网凭证泄露数据库
- • 审查 VPN 登录日志
操作中心
数据来源
OktaAWS Security Hub
关联告警: 3 · 实体: 3