ما حدث في هجمات JadePuffer على Azure

قام فاعل تهديد يُعرف باسم JadePuffer باختطاف هويات Microsoft Azure واستخدام ذلك الوصول المسروق لتدمير الموارد السحابية، وفقًا لتحذيرات مايكروسوفت. وبدلاً من نشر حمولات برامج الفدية التقليدية أو ملفات البرمجيات الخبيثة، يبدو أن المجموعة تستولي على حسابات سحابية مشروعة وتستخدم أذونات الضحية نفسها لإحداث الضرر من الداخل. وقد أشارت مايكروسوفت إلى أن هذا السلوك يشبه ما يسميه الباحثون برامج الفدية الوكيلية: هجمات تعمل بمستوى من الاستقلالية والسرعة يتجاوز أساليب الاختراق القديمة التي يقودها البشر.

وهذا مهم لأنه يمثل تحولًا في كيفية تنفيذ الهجمات التدميرية. فبدلاً من تهريب تعليمات برمجية خبيثة لتجاوز أدوات مكافحة الفيروسات أو استغلال ثغرة في البرمجيات، يعتمد نهج JadePuffer على شيء أبسط بكثير، وأضعف في كثير من المؤسسات: الهوية. إذا تمكن المهاجم من انتحال شخصية مستخدم موثوق داخل Azure بشكل مقنع، فإنه يرث كل ما يمتلكه ذلك المستخدم من وصول، وغالبًا ما يشمل ذلك القدرة على حذف البنية التحتية السحابية أو تعديلها أو تعطيلها على نطاق واسع.

كيف تسمح الهويات المسروقة للمهاجمين بتدمير الموارد السحابية

صُممت المنصات السحابية مثل Azure حول الهوية باعتبارها الحد الأمني الأساسي. وبمجرد مصادقة مستخدم أو حساب خدمة، تثق المنصة عمومًا بالإجراءات المتخذة تحت تلك الهوية. هذا التصميم فعّال للعمليات المشروعة، لكنه يصبح عبئًا في اللحظة التي تُسرق فيها بيانات الاعتماد أو يُساء استخدامها.

في حالة JadePuffer، أفادت التقارير أن الهويات المختطفة منحت المهاجمين القدرة على "تفجير" الموارد السحابية، وهي عبارة تشير إلى التدمير الجماعي بدلاً من التشفير البطيء والانتقائي النموذجي لبرامج الفدية الكلاسيكية. لا يحتاج هذا النوع من الهجمات إلى زرع برمجيات خبيثة على خادم لأن المهاجم يستخدم ببساطة أدوات إدارة المنصة السحابية نفسها ببيانات اعتماد صالحة. وهذا يجعل الاكتشاف أصعب بالنسبة للمدافعين الذين يراقبون ملفات مشبوهة أو توقيعات برمجيات خبيثة معروفة بدلاً من سلوك الحساب غير المعتاد.

تحذير مايكروسوفت بأن هذا يبدو مثل برامج الفدية الوكيلية يردد صدى اتجاه أوسع كان باحثو الأمن يتتبعونه. في وقت سابق من هذا العام، وثّق باحثون في Sysdig ما وصفوه بأنه أول هجوم برامج فدية بالذكاء الاصطناعي مستقل بالكامل، حيث نفّذ وكيل ذكاء اصطناعي اختراقًا بتوجيه بشري ضئيل أو معدوم في الوقت الفعلي. يتناسب التدمير القائم على الهوية الذي قامت به JadePuffer مع النمط نفسه: هجمات تتحرك بشكل أسرع وأكثر استقلالية من الاختراقات التقليدية، وغالبًا لأن الأتمتة تتولى الجزء الأكبر من العمل بمجرد الحصول على الوصول الأولي.

علامات التحذير من اختطاف الهوية على الحسابات السحابية

لأن هذه الهجمات تعتمد على بيانات اعتماد مشروعة بدلاً من تعليمات برمجية خبيثة واضحة، تميل علامات التحذير إلى أن تكون سلوكيةrather than تقنية بالمعنى التقليدي. يجب على المؤسسات ومديري السحابة الأفراد مراقبة ما يلي:

  • تسجيلات الدخول من مواقع أو أجهزة أو نطاقات IP غير مألوفة، خاصة للحسابات ذات الامتيازات
  • تغييرات مفاجئة في أذونات الحساب أو إنشاء أدوار إدارية جديدة
  • موجات غير عادية من حذف الموارد أو تغييرات التكوين أو إيقاف الخدمات
  • محاولات تسجيل الدخول أو عمليات الدخول الناجحة خارج ساعات العمل العادية لذلك المستخدم
  • مطالبات متعددة فاشلة للمصادقة متعددة العوامل يتبعها تسجيل دخول ناجح، وهو نمط يرتبط غالبًا بهجمات إرهاق المصادقة متعددة العوامل

لا تضمن أي من هذه العلامات بمفردها وجود اختطاف نشط، لكن مجتمعةً هي بالضبط نوع النشاط الذي صُممت أدوات المراقبة المركزة على الهوية لالتقاطه.

الدفاعات العملية: المصادقة متعددة العوامل ونظافة بيانات الاعتماد واستخدام VPN لمديري السحابة

لا يتطلب الدفاع ضد اختطاف هوية Azure أدوات غريبة. يبدأ بالأساسيات التي لا تزال كثير من المؤسسات لا تطبقها باستمرار، خاصة على الحسابات ذات الامتيازات العالية.

يظل تمكين المصادقة متعددة العوامل على كل حساب، وخاصة الحسابات الإدارية وحسابات الخدمة، الحاجز الأكثر فعالية ضد بيانات اعتماد كلمات المرور المسروقة. وإلى جانب المصادقة متعددة العوامل، فإن نظافة بيانات الاعتماد لا تقل أهمية: تغيير كلمات المرور بانتظام، والقضاء على تسجيلات الدخول المشتركة أو المعاد استخدامها، وإزالة الوصول الإداري الدائم غير الضروري فعليًا، كلها تقلص سطح الهجوم المتاح للمتسلل.

يجب على مديري السحابة الذين يتصلون من مواقع بعيدة أيضًا استخدام VPN موثوق لتشفير اتصالهم عند إدارة البنية التحتية الحساسة، مما يقلل من احتمال اعتراض بيانات الاعتماد على الشبكات غير الموثوقة. وبالاقتران مع سياسات الوصول الشرطي التي تقيد تسجيلات الدخول حسب الموقع أو الجهاز، والتدقيق المنتظم لمن يحمل الأدوار ذات الامتيازات، تجعل هذه الخطوات من الصعب بشكل كبير على هوية مختطفة أن تمر دون ملاحظة لفترة كافية لإحداث الضرر.

ماذا يعني هذا بالنسبة لك

سواء كنت تدير البنية التحتية السحابية لشركة أو تعتمد ببساطة على حسابات متصلة بالسحابة شخصيًا، فإن حادثة JadePuffer تذكير بأن الحلقة الأضعف غالبًا ليست ثغرات البرمجيات بل بيانات الاعتماد التي تحمي هويتك. لم يعد المهاجمون بحاجة إلى اقتحام عبر ثغرة تقنية إذا كان بإمكانهم تسجيل الدخول باسمك. يضع هذا الواقع مسؤولية أكبر على المستخدمين الأفراد والمديرين لتأمين الوصول قبل أن تتاح للمهاجم فرصة استخدامه ضدهم.

النقاط الرئيسية

  • تمكين المصادقة متعددة العوامل على جميع حسابات Azure، خاصة تلك التي تتمتع بامتيازات إدارية
  • مراجعة وإزالة الوصول الدائم غير الضروري إلى الموارد السحابية بانتظام
  • مراقبة مواقع وأوقات تسجيل الدخول غير المعتادة وتغييرات الأذونات
  • استخدام VPN عند إدارة البنية التحتية السحابية عن بُعد
  • البقاء على اطلاع بكيفية تطور الهجمات من القائمة على البرمجيات الخبيثة إلى القائمة على الهوية والمتزايدة الاستقلالية، كما رأينا في أبحاث Sysdig حول برامج الفدية المدعومة بالذكاء الاصطناعي

مع تحول المنصات السحابية إلى بيئة التشغيل الافتراضية للشركات من كل حجم، أصبحت الهوية بسرعة المحيط الجديد. لم يعد التعامل مع أمن الحسابات بنفس الجدية التي كانت مخصصة لجدران الحماية الشبكية أمرًا اختياريًا، بل هو خط الدفاع الأمامي.