T1584.006

سرویس‌های وب

Web Services

توضیحات

مهاجمان حساب‌های سرویس‌های وب قانونی را به خطر می‌اندازند تا از آن‌ها برای میزبانی C2 یا سایر عملیات استفاده کنند. استفاده از سرویس‌های وب قانونی مانند GitHub، Pastebin یا سرویس‌های ابری به مهاجم کمک می‌کند ترافیک مخرب را در ترافیک عادی پنهان کند.

روش‌های شناسایی

پایش ترافیک به سرویس‌های وب قانونی برای الگوهای غیرعادی. شناسایی استفاده غیرمعمول از API های سرویس‌های وب. تحلیل محتوای ترافیک.

روش‌های مقابله

محدودسازی دسترسی به سرویس‌های وب غیرضروری. استفاده از MFA برای حساب‌های سرویس‌های وب. پایش فعالیت حساب‌های سرویس‌های وب.

تکنیک اصلی

T1584Compromise Infrastructure

به خطر انداختن زیرساخت

مهاجمان به جای خرید زیرساخت جدید، زیرساخت موجود شخص ثالث را به خطر می‌اندازند. این رویکرد به مهاجم اجازه می‌دهد از اعتبار و تاریخچه قانونی زیرساخت قربانی استفاده کند و شناسایی را دشوارتر سازد. زیرساخت به خطر افتاده ممکن است شامل سرورها، دستگاه‌های شبکه، دامنه‌ها یا سرویس‌های ابری باشد.