ИБ-компания Proofpoint обнаружила,что группировка TA577 изменила тактику своих атак. Теперь хакеры используют фишинговые электронные письма для кражи хэшей аутентификации NT LAN Manager (NTLM), что позволяет осуществлять захват учетных записей.
В частности, на протяжении двух волн атак 26 и 27 февраля 2024 года были группа разослала тысячи писем сотням организаций по всему миру с целью кражи NTLM хэшей сотрудников.
Хэши NTLM используются в Windows для аутентификации и обеспечения безопасности сеансов. Злоумышленники могут использовать украденные хэши для взлома паролей или для атак типа PtH особенно эффективен в сетях на базе Windows, где используется протокол NTLM для аутентификации. Однако современные версии Windows включают в себя меры защиты для снижения риска атак “Pass-the-Hash”.