noraasrar/MENA-Threat-Intelligence
GitHub: noraasrar/MENA-Threat-Intelligence
聚焦中东地区APT威胁行为者的网络威胁情报研究库,提供攻击生命周期TTP分析与战略性修复建议。
Stars: 0 | Forks: 0
# 🛡️ MENA 威胁情报
欢迎来到我的网络威胁情报研究 hub,重点关注中东 APT 惯用手法、身份威胁武器化以及事件修复策略。
# 网络威胁情报预警:HANDALA (VOID MANTICORE) MDM 武器化
**TLP: AMBER** | **分析师:** Nora | **目标区域:** MENA / 全球企业
## 1. 执行摘要 (BLUF)
威胁行为者 **Handala**(被追踪为 *Void Manticore / BANISHED KITTEN*)已将其战术从编译型的 wiper 恶意软件转变为“Living-off-the-Cloud”的身份武器化。通过窃取超级特权租户凭证,该行为者利用移动设备管理 (MDM) 平台(例如 Microsoft Intune)执行全局批量远程擦除命令,从而绕过传统的端点检测与响应 (EDR) 防护。
## 2. 威胁行为者画像与地缘政治背景
- **归属:** 与伊朗情报与安全部 (MOIS) 有关联的前台身份。
- **策略:** 将物理/网络黑客行动主义身份与国家支持的破坏能力相结合,以最大化心理影响和公众摩擦。
- **目标行业:** MENA 地区及盟友西方实体的医疗保健、国防工业基地、能源和电信行业。
## 3. 攻击生命周期与 TTP (MITRE ATT&CK)
| 阶段 | 技术 ID | 技术名称 | 详情 |
|---|---|---|---|
| **Initial Access** | `T1078` / `T1566` | Valid Accounts / Phishing | 中间人 对抗式 网络钓鱼 凭证窃取;VPN 访问通过 Starlink 节点进行路由。 |
| **Reconnaissance** | `T1003` / `T1087` | OS Credential Dumping / Account Discovery | 转储 LSASS 进程内存 (`comsvcs.dll`) 并运行 ADRecon 脚本。 |
| **Execution** | `T1651` / `T1485` | Management Deployment / Data Destruction | 访问租户管理控制台,向已注册的终端下发批量“恢复出厂设置”命令。 |
## 4. 战略性修复与强化控制
1. **限制可编程的远程擦除:** 强制要求对 Intune/Entra ID 上的批量操作实施 Just-In-Time (JIT) 访问和多方仲裁批准。
2. **行为遥测转变:** 实施 SIEM 检测规则,针对设备管理 API 调用的激增发出警报(例如,60 分钟内超过 10 次擦除请求)。
3. **抗网络钓鱼的 MFA:** 为所有全局和租户管理角色强制使用硬件 FIDO2 安全密钥,以消除 AiTM 网络钓鱼向量。
标签:APT分析, 威胁情报, 子域枚举, 开发者工具, 数据破坏, 身份安全, 防御加固