CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack
GitHub: CHUKZ2000/Incident-Response-Report-MidnightSwap-Multi-Stage-Attack
一份基于Splunk日志分析的事件响应报告,记录并分析了从钓鱼攻击到勒索软件部署的完整多阶段攻击链条。
Stars: 0 | Forks: 0
# 事件响应报告:MidnightSwap 多阶段攻击
**客户:** Reyts Fintech
**分析师:** Obu Chukwuemeka Godwin
**日期:** 2026年3月30日,星期一
**案例 ID:** CS01 – MidnightSwap 多阶段攻击
## 执行摘要
对身份验证和系统日志的全面调查揭示了一起涉及网络钓鱼、账户接管、权限提升和勒索软件部署的**多阶段网络攻击**。
攻击者成功窃取了用户凭证,获取了未经授权的访问权限,进行了权限提升,并执行了勒索软件,造成了严重的安全影响。
[身份验证日志证据](https://drive.google.com/file/d/14hPmB0Pkg0oWJDNbxcls7PAf_nGEhTzu/view?usp=drive_link)
## 关键发现
### 钓鱼活动
- **检测到 48 次钓鱼链接点击**
- **18 次凭证窃取事件**
用户被成功诱骗并泄露了凭证。


### 账户接管
- 观察到超过 **7,500 次登录事件**
- 来自可疑 IP 的高频活动:
- `10.0.0.47`
- `77.91.85.97`
- `194.165.16.11`
表明存在账户被入侵及自动化攻击行为。
)
### MidnightSwap 攻击
- 在 **00:00 至 04:00** 之间观察到了明显的异常活动,这与 MidnightSwap 攻击模式相符。
- 蓄意利用了监控力度较弱的时段。

### 高级入侵活动
详细的日志分析揭示了攻击者在初始入侵之后的高级攻击行为:
- 多次权限提升尝试
- 成功访问管理面板
- 执行了数据库 schema dump 操作
- 确认存在数据窃取活动
这些行为表明,攻击者已成功地从初始访问过渡到**深度系统级控制**。

### 勒索软件执行
分析证实了一起已完全执行的勒索软件攻击,其特征指标如下:
- `RANSOMWARE_ENCRYPTION_STARTED`
- 超过 **200 次文件加密事件**
- `SHADOW_COPIES_DELETED`(备份被清除)
- 部署了勒索信
事件的顺序和数量展现了**完整的勒索软件生命周期**。




## 攻击时间线
| 时间 | 活动 |
|---------------------------|-----------------------------------------------|
| 11月14日初 | 发起钓鱼活动 |
| 中午 | 检测到多次登录失败尝试 |
| 下午 | 来自异常 IP 的成功登录 |
| 晚上 | 确认账户接管 |
| 深夜 (00:00–04:00) | 执行 MidnightSwap 事务 |
## 影响评估
- 未经授权的系统访问
- 敏感数据泄露
- 文件加密和运营中断
- 金融欺诈风险
## 根本原因
- 缺乏多因素认证 (MFA) 强制执行
- 用户对钓鱼攻击的防范意识薄弱
- 异常检测不足
## 建议
### 立即采取的行动
- 重置所有受损账户
- 封锁恶意 IP 地址
- 隔离受感染的系统
### 安全改进
- 对**所有用户强制执行 MFA**
- 部署 SIEM 告警规则,用于监测:
- 夜间活动
- 多次登录失败
- 可疑 IP 行为
### 长期策略
- 安全意识培训
- 端点检测与响应 (EDR)
- 定期进行渗透测试
## 结论
调查证实,这是一起**高度协调的多阶段攻击**,结合了社会工程学、凭证窃取和勒索软件部署。
**必须立即进行修复并加强监控措施,以防止事件再次发生。**
标签:BurpSuite集成, Web报告查看器, 子域枚举, 应急响应报告, 网页分析工具, 防御加固