LAZARUS// security
/ arsip 2024

Mustang Panda Targetkan Kementerian Indonesia dengan Phishing Canggih 2024

Mustang Panda Targetkan Kementerian Indonesia dengan Phishing Canggih 2024
// dramatisasi visual oleh AI — bukan dokumentasi forensik
Mustang Panda Targetkan Kementerian Indonesia dengan Phishing Canggih 2024 — varian pixel-art
// varian pixel-art 16-bit — alternative cover
SEV 8/10 3 korban GOV

PELAKU

Tidak diatribusikan

METODE

Multi-vector

Mustang Panda (APT grup China) melakukan spear-phishing terhadap pejabat Kementerian Koordinator Bidang Perekonomian menggunakan dokumen Word berisi CVE-2023-23397 (Microsoft Outlook Elevation of Privilege). Serangan berhasil mengkompromikan 3 akun admin Exchange Server, memungkinkan lateral movement ke sistem internal. Defender gagal mendeteksi anomalous logins dari IP China karena tidak mengaktifkan MFA untuk akun privileged.

Dari Sudut Pandang Operator

Serangan ini memanfaatkan tiga kelemahan klasik di instansi Indonesia: (1) patch management lambat untuk Exchange Server, (2) tidak ada segmentasi jaringan antara sistem email dan data sensitif, (3) over-reliance pada signature-based AV. Defender harus segera: memaksa password rotation untuk semua akun yang pernah login dari IP China, audit permission SharePoint, dan deploy EDR dengan rules khusus untuk detect PowerShell yang mengakses file ekonomi*.xlsx. Kami akan cari service accounts dengan SPN (Kerberos) untuk golden ticket attack jika tidak di-patch dalam 72 jam.

// Butuh respons insiden serupa?

Tim IR + forensik kami standby 24/7. Audit cepat 30 menit, gratis, NDA-ready.

TIMELINE

2024-05-02
Spear-phishing email dikirim ke 12 pejabat
2024-05-05
3 korban membuka lampiran terinfeksi
2024-05-08
Lateral movement terdeteksi di jaringan internal

PELAJARAN UNTUK TIM ANDA

  • Implementasikan MFA wajib untuk SEMUA akun privileged (termasuk service accounts) dengan hardware token, bukan SMS
  • BSSN harus segera mengeluarkan advisory khusus tentang eksploitasi CVE-2023-23397 untuk instansi pemerintah
  • Hacker akan pivot ke cloud storage internal (SharePoint/OneDrive) karena data sensitif sering tidak dienkripsi

SUMBER

JANGAN JADI BARIS BERIKUTNYA DI ARSIP INI

Setiap heist di sini dimulai dengan kelemahan yang masih ada hari ini. Kami petakan kelemahan Anda sebelum yang tak diundang menemukannya duluan.

DISKUSI (0)

Tanpa login. Tanpa email. Berkomentarlah dengan integritas.

Belum ada komentar. Jadi yang pertama bagikan analisis Anda.

Konsultasi Gratis