AI 辅助攻击团伙通过暴露目录和云 API 批量外泄西班牙中小企业 ERP 数据
AI 辅助攻击团伙批量外泄了 15 GB 西班牙中小企业 ERP 数据,其暴露目录还泄露 10,428 个文件,包含 6 个产品漏洞利用模块和 24 个攻击工具。报告称,攻击者没有依赖传统恶意软件,而是从暴露 git 仓库中取得 Azure service-principal secret,再用 OAuth client-credentials 调用 Microsoft Dynamics 365 Business Central REST API,批量导出客户、总账、发票和附件。 证据链集中在 shell history 和版本化脚本:目录名 spain-dental-osint、gitleaks-report.json、03-CRITICAL-azure-bc-creds.md 显示侦察到密钥提取的顺序;bc_full_dump.py 与 bc_export.sh 保留到 v2.0.2,并有运行日志,单个 generalLedgerEntries 导出达到 3.9 GB。工具包同时覆盖 SonicWall SMA1000、JetBrains TeamCity、BeyondTrust、KEMP LoadMaster、SmarterMail 和 SharePoint,以及 mimikatz、secretsdump、DCSync、BloodHound、impacket、responder、ntlmrelayx、certipy、Sliver、Havoc、Cobalt Strike 和 xmrig。 事实是,受害者为 10 家西班牙中小企业,偏牙科和医疗,最大单一受害者占 6.6 GB,数据包括客户数据库、总账、发票、IBAN、支付卡号和医疗记录。推断是,长期服务主体密钥加云 API 批量读取,使暴露仓库成为比终端恶意软件更隐蔽的入口,且重置单个密码不足以终止访问。猜测是,该团伙可能继续利用未修补的互联网暴露设备和 Azure 密钥,但材料未确认后续行动。
推荐理由:它把 AI 辅助攻击落到企业资源计划云接口批量外泄,能直接校正中小企业对暴露仓库、服务主体密钥和接口监控的优先级。