Mustang Panda Targetkan Kementerian Indonesia dengan Phishing Canggih 2024
PELAKU
Tidak diatribusikan
METODE
Multi-vector
Mustang Panda (APT grup China) melakukan spear-phishing terhadap pejabat Kementerian Koordinator Bidang Perekonomian menggunakan dokumen Word berisi CVE-2023-23397 (Microsoft Outlook Elevation of Privilege). Serangan berhasil mengkompromikan 3 akun admin Exchange Server, memungkinkan lateral movement ke sistem internal. Defender gagal mendeteksi anomalous logins dari IP China karena tidak mengaktifkan MFA untuk akun privileged.
Dari Sudut Pandang Operator
Serangan ini memanfaatkan tiga kelemahan klasik di instansi Indonesia: (1) patch management lambat untuk Exchange Server, (2) tidak ada segmentasi jaringan antara sistem email dan data sensitif, (3) over-reliance pada signature-based AV. Defender harus segera: memaksa password rotation untuk semua akun yang pernah login dari IP China, audit permission SharePoint, dan deploy EDR dengan rules khusus untuk detect PowerShell yang mengakses file ekonomi*.xlsx. Kami akan cari service accounts dengan SPN (Kerberos) untuk golden ticket attack jika tidak di-patch dalam 72 jam.
Tim IR + forensik kami standby 24/7. Audit cepat 30 menit, gratis, NDA-ready.
TIMELINE
PELAJARAN UNTUK TIM ANDA
- Implementasikan MFA wajib untuk SEMUA akun privileged (termasuk service accounts) dengan hardware token, bukan SMS
- BSSN harus segera mengeluarkan advisory khusus tentang eksploitasi CVE-2023-23397 untuk instansi pemerintah
- Hacker akan pivot ke cloud storage internal (SharePoint/OneDrive) karena data sensitif sering tidak dienkripsi
SUMBER
JANGAN JADI BARIS BERIKUTNYA DI ARSIP INI
Setiap heist di sini dimulai dengan kelemahan yang masih ada hari ini. Kami petakan kelemahan Anda sebelum yang tak diundang menemukannya duluan.
DISKUSI (0)
Belum ada komentar. Jadi yang pertama bagikan analisis Anda.