Mustang Panda Infiltrasi Kementerian Indonesia via Phishing Canggih
PELAKU
Tidak diatribusikan
METODE
Multi-vector
Mustang Panda menargetkan pejabat Kemenko Perekonomian dengan dokumen Word ber-macro berlabel 'Kebijakan Ekonomi 2024'. Dokumen memuat CVE-2021-40444 untuk eksekusi remote code. Aktor berhasil eksfil data lewat C2 tersembunyi di Google Drive. Serangan terdeteksi setelah 3 minggu akibat anomaly traffic ke domain asing.
Dari Sudut Pandang Operator
Kesalahan fatal defender: tidak memonitor outbound traffic ke Google Drive/Dropbox dari jaringan pemerintah. Kami memilih C2 via layanan cloud karena tahu SOC hanya fokus pada domain mencurigakan. Defender harus deploy network SSL inspection untuk traffic cloud, khususnya dari workstation pejabat. Log Office 365 macro execution juga tidak terpusat - padahal ini golden signal untuk phishing. Pasifitas 3 minggu memberi kami cukup waktu untuk lateral movement ke server internal via credential dumping dari workstation korban.
Tim IR + forensik kami standby 24/7. Audit cepat 30 menit, gratis, NDA-ready.
TIMELINE
PELAJARAN UNTUK TIM ANDA
- Implementasi AppLocker/Software Restriction Policy untuk memblok macro Word di semua endpoint pemerintah
- BSSN harus segera rilis pedoman hardening Office 365 khusus untuk instansi pemerintah
- Hacker akan pivot ke OneNote/PDF exploit setelah macro diblok, siapkan deteksi file dengan embedded PowerShell
SUMBER
JANGAN JADI BARIS BERIKUTNYA DI ARSIP INI
Setiap heist di sini dimulai dengan kelemahan yang masih ada hari ini. Kami petakan kelemahan Anda sebelum yang tak diundang menemukannya duluan.
DISKUSI (0)
Belum ada komentar. Jadi yang pertama bagikan analisis Anda.