CISA披露SolarWinds幕后攻击者还使用了常见的黑客技术,其可能通过密码猜测、密码喷洒或利用不安全的管理或服务凭据获得受害者企业网络的初始访问权限,而不是利用被入侵的SolarWinds Orion产品。CISA观察到攻击者已从受害网络中的用户上下文转移到管理员权限,进行特权升级,并使用Windows管理工具(WMI)等本机Windows工具和技术枚举Microsoft Active Directory联合服务(ADFS)证书签名功能。该枚举允许攻击者伪造身份验证令牌(OAuth),以向服务提供者发出声明,而无需根据身份提供者检查这些声明,然后横向移动到Microsoft Cloud环境。攻击者还使用本地访问来操纵和绕过身份控制和多因素身份验证。