攻防实战复盘
SCIM投毒:身份同步链绞杀
2026年08月26日 · 周三
真实攻击复盘
高级
场景:
2026年8月,某跨国制药集团遭遇定向攻击。攻击者利用其公开的SCIM API接口疏漏,伪装成上游HR系统,向下游身份目录投毒,意图劫持高权限账号。
攻击 / 事件时间线
1
初始侦察与踩点
攻击者首先通过LinkedIn和GitHub锁定该集团IAM团队一名工程师,发现其个人仓库泄露了包含内网SCIM API测试端点的代码片段。随后,攻击者利用Shodan扫描互联网,确认该集团生产环境SCIM Base URL暴露,且未启用IP白名单。通过简单的GET请求,攻击者确认了API版本和认证方式为OAuth2客户端凭证模式。
Shodan
GitHub Recon
Postman
2
凭证获取与API绕过
针对泄露的代码片段,攻击者尝试了多种默认口令和弱口令组合,最终利用工程师在代码注释中留下的临时client_secret成功获取了OAuth2令牌。通过分析API文档,发现 /Bulk 端点存在逻辑缺陷:当请求中插入超长
标签时,服务端对用户名的校验会被绕过,允许创建包含特殊字符和空格的管理员账号。
Burp Suite
自定义Python脚本
OAuth2令牌
3
身份投毒与权限提升
攻击者利用获取的令牌调用 /Bulk 接口,通过精心构造的JSON payload,将目标账号(如域管账号)的邮件地址和手机号替换为攻击者控制的地址。同时,创建了名为"Helpdesk Admin"的隐藏账号,并赋予其全局管理员权限。整个操作在5分钟内完成,触发的SCIM同步事件被大量正常的人员变动信息淹没,未引起即时告警。
CVE-2024-xxxx (模拟)
自定义Payload
JWT令牌
4
横向移动与数据窃取
通过投毒的域管账号,攻击者使用RDP和WinRM横向移动到核心文件服务器。利用Mimikatz的DCSync功能,抓取了域内所有用户的哈希,并解密了部分高权限账号的明文密码。最终,攻击者访问了位于SQL Server中的临床实验数据库,使用bcp工具批量导出了受试者个人信息和研发数据,总量约2TB。
Mimikatz
RDP
WinRM
bcp
蓝队视角 · 发现与处置
蓝队通过Microsoft Defender for Identity的异常行为检测发现,一个高权限账号在非工作时间从海外IP发起DCSync请求,且该账号的注册邮箱已被修改。通过日志关联,追溯到了SCIM API的异常Bulk操作。SOC随即隔离了相关服务器和账号,并回滚了身份同步记录。
涉及关键技术 / 工具
SCIM协议滥用
OAuth2令牌窃取
DCSync攻击
防护经验总结
SCIM API必须启用IP白名单和mTLS双向认证,禁止仅依赖OAuth2客户端凭证。
对身份同步操作部署独立的审计监控,对高权限账号的邮箱/手机变更设置即时双人审批。
定期使用BloodHound检查身份目录中的隐藏特权路径,并清理GitHub等公开代码仓库中的敏感信息。
#SCIM
#身份安全
#供应链攻击
#DCSync
数据安全早知道 · 攻防实战专栏
⚠️ 免责声明
本文内容源自公开披露的安全事件或高仿真模拟场景,所有涉及的组织、系统、技术细节均经过脱敏处理,仅供安全学习与交流参考,不构成任何技术指导或合规建议。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —