حذّرت مايكروسوفت من أن وكلاء مستقلين يهاجمون بيئات Azure باستخدام هويات مخترقة، ويمحون موارد سحابية أثناء ذلك. هذا التقرير، الذي غطّته CSO Online، هو تذكير صارخ بأن هجمات اختراق هوية Azure لا تحتاج إلى استغلال برمجي ذكي. إنها تحتاج فقط إلى تسجيل دخول صالح.

التفاصيل أدناه تلتزم بما قالته مايكروسوفت علنًا. بعض الجوانب، بما في ذلك الحجم الكامل للنشاط، لم تُوضَّح في المواد المتاحة لنا.

ما الذي لاحظته مايكروسوفت في هجمات Azure

وفقًا لتقرير CSO Online، وصفت مايكروسوفت مزيجًا من السلوكيات: حذف الموارد، ومحاولات للتدخل في آليات الاستعادة، وجمع بيانات الاعتماد. كما يشير التقرير إلى "نشاط واسع النطاق لتدمير الموارد المرتبطة بـ Azure باستخدام principals خدمة مخترقة وإساءة استخدام بيانات اعتماد سحابية".

قالت مايكروسوفت إن هذا المزيج "يتوافق مع تكتيكات يمكن أن تدعم عمليات الفدية والابتزاز". هذه الصياغة دقيقة. فقد قالت الشركة إنها لم تلاحظ أي رسالة فدية ولم تؤكد تسريب البيانات. بعبارة أخرى، كان التدمير حقيقيًا، لكن النهاية الكلاسيكية للابتزاز لم تُؤكَّد.

لمزيد من الخلفية حول الجهة الفاعلة وراء هذا النشاط، راجع تغطيتنا لكيفية اختطاف عصابة JadePuffer لهويات Azure لتدمير الأنظمة السحابية.

كيف مكّنت الهويات المسروقة من تدمير الموارد

التفصيل الأساسي هو نقطة الدخول. استخدم المهاجمون هويات مخترقة، بما في ذلك principals الخدمة. principal الخدمة هو في الأساس حساب غير بشري تستخدمه التطبيقات والأدوات الآلية لتسجيل الدخول إلى Azure والعمل على الموارد. إذا سرق أحدهم بيانات اعتماده، فيمكنه فعل أي شيء يُسمح لتلك الهوية بفعله، وستتعامل منصات السحابة مع هذه الإجراءات على أنها شرعية.

لهذا السبب يتجاوز هذا الأمر التفاصيل التقنية. فلا توجد برمجية خبيثة تحتاج إلى تجاوز مضاد الفيروسات، ولا ثغرة تحتاج إلى ترقيع. يمكن لبيان اعتماد صالح بصلاحيات واسعة حذف الأجهزة الافتراضية والتخزين وموارد أخرى بسرعة الآلة. وعندما تكون الجهة الفاعلة وكيلًا مستقلًا، يمكن أن تستمر هذه العملية بشكل متواصل ودون أن يتوقف إنسان ليراجعها.

كما يشير جمع بيانات الاعتماد الذي لاحظته مايكروسوفت إلى تأثير تراكمي: كل سر مسروق يمكن أن يفتح بابًا آخر. فالمهاجم الذي يجد بيانات اعتماد جديدة أثناء وجوده داخل البيئة قد يوسّع الوصول ويسبب مزيدًا من الضرر.

لماذا تظل التكتيكات الشبيهة ببرامج الفدية دون رسالة فدية مهمة

من السهل قراءة عبارة "لم تُلاحظ رسالة فدية" على أنها خبر جيد. لكن الأفضل قراءتها على أنها "لم تُؤكَّد بعد". فحذف الموارد والتدخل في آليات الاستعادة هما نفس الخطوات التي تجعل الابتزاز فعالًا، لأنهما يزيلان قدرة الضحية على الاستعادة ببساطة من النسخ الاحتياطية.

حتى بدون طلب، يكون التأثير خطيرًا. ففقدان الموارد يعني توقفًا عن العمل، وفقدان أعمال، وربما فقدانًا دائمًا للبيانات إذا استُهدفت النسخ الاحتياطية أيضًا. تشير صياغة مايكروسوفت إلى أن النشاط قد يدعم الابتزاز، سواء كان ذلك هدف المشغلين في هذه الحالات تحديدًا أم لا.

ما الذي يعنيه هذا لك

قد لا تدير مستأجر Azure مؤسسيًا، لكن الدرس ينطبق على أي شخص لديه بيانات في السحابة، بما في ذلك التخزين الشخصي والمستقلون والشركات الصغيرة. المهاجمون الذين يعتمدون على تسجيلات دخول مسروقة يستهدفون أضعف بيانات الاعتماد، لا النظام الأكثر قيمة. كلمة مرور منسية يعاد استخدامها عبر خدمات متعددة، أو مفتاح API ملصق في مستودع شيفرة عام، أو حساب مسؤول بدون مصادقة متعددة العوامل، كلها يمكن أن تكون طريق الدخول.

غالبًا ما تكون الفرق الصغيرة أكثر عرضة للخطر من الكبيرة لأنها تفتقر إلى موظفين مخصصين لمراقبة نشاط تسجيل الدخول، ولأن حسابًا واحدًا غالبًا ما يمتلك صلاحيات واسعة.

ما يمكن للأفراد والفرق الصغيرة فعله لحماية حسابات السحابة

لا شيء من هذه الخطوات غريب، وهي معًا ترفع كلفة الهجوم القائم على الهوية بشكل كبير:

  • فعّل المصادقة متعددة العوامل لكل حساب سحابي، وفضّل الأساليب المعتمدة على التطبيقات أو الأجهزة على الرسائل النصية حيثما أمكن.
  • استخدم كلمات مرور فريدة مخزنة في مدير كلمات مرور، حتى لا يفتح اعتماد مسرّب واحد خدمات أخرى.
  • قلّل الصلاحيات. امنح الحسابات والأدوات الآلية فقط الوصول الذي تحتاجه، وتجنّب استخدام حساب مسؤول كلي القدرة للعمل اليومي.
  • احمِ الأسرار. أبقِ المفاتيح والرموز خارج مستودعات الشيفرة والمستندات المشتركة ورسائل الدردشة، وبدّلها إذا اشتبهت في تعرّضها.
  • راقب تسجيلات الدخول. راجع التنبيهات للمواقع غير المألوفة والأوقات غير المعتادة والأجهزة الجديدة، وتصرف بسرعة تجاه أي شيء غير متوقع.
  • احتفظ بنسخ احتياطية قابلة للاستعادة مخزنة بشكل منفصل عن الحساب الذي قد يُخترق، حتى لا يؤدي الحذف في مكان واحد إلى محو كل شيء.

النقاط الرئيسية

يُظهر تحذير مايكروسوفت أن هجمات اختراق هوية Azure تنجح لأن المهاجمين يمكنهم استخدام بيانات اعتماد شرعية على نطاق واسع، والآن مع قيام وكلاء مستقلين بالعمل. والدفاع يتعلق في معظمه بنظافة بيانات الاعتماد: مصادقة قوية، وصلاحيات ضيقة، ومراقبة يقظة، ونسخ احتياطية مستقلة.

خصّص بضع دقائق هذا الأسبوع لمراجعة حساباتك السحابية، وفعّل المصادقة متعددة العوامل حيث تكون مفقودة، وافحص نشاط تسجيل الدخول الأخير. لمزيد من التفاصيل حول الجهة الفاعلة في قلب هذا النشاط، اقرأ تقريرنا عن حملة JadePuffer لاختطاف هويات Azure.