هجوم Storm-3168 على Azure: ماذا حدث
أعلنت مايكروسوفت عن حملة تتعقبها باسم Storm-3168، حيث اخترق المهاجمون مديري خدمات Azure (service principals)، وهي الكائنات الهُوِيّة التي تستخدمها التطبيقات والخدمات الآلية للمصادقة على Azure، واستخدموا هذا الوصول لحذف حسابات التخزين. وفقًا لرواية مايكروسوفت نفسها، تبدو النشاطات أقرب إلى التحضير لهجوم فدية أو تعطيل نشط منها إلى عملية سرقة بيانات سريعة. والجدير بالذكر أن مايكروسوفت لم تؤكد حدوث ابتزاز أو تسريب بيانات في هذه الحادثة تحديدًا، رغم أن التكتيكات تشبه المراحل المبكرة من هجوم الفدية.
هذا التمييز مهم. فحذف حسابات التخزين قد يكون مضرًا بقدر تشفيرها، خاصة إذا لم يكن هناك نسخة احتياطية، لكنه نموذج تهديد مختلف عن مهاجم ينسخ الملفات بصمت قبل أن يختفي. بالنسبة للمؤسسات التي تعتمد على Azure، الدرس المستفاد هو أن المهاجم لم يكن بحاجة إلى سرقة البيانات لإحداث ضرر جسيم. كان كافيًا السيطرة على الهُوِيّة المناسبة.
لماذا تُعدّ مديرو الخدمات هدفًا رئيسيًا
يسهل التغافل عن مديري الخدمات لأنهم ليسوا حسابات مستخدمين بشريين. إنهم بيانات الاعتماد التي تسمح لخدمة أو تطبيق Azure بالتواصل مع آخر، غالبًا بصلاحيات مرتفعة وإشراف يومي ضئيل. وهذا يجعلهم هدفًا جاذبًا للمهاجمين: اخترق واحدًا، وقد ترث وصولًا واسعًا إلى التخزين أو قواعد البيانات أو البنية التحتية دون أن تلمس شاشة تسجيل دخول أي شخص.
هذا جزء من نمط أوسع كان باحثو الأمن يرصدونه عبر منظومة مايكروسوفت السحابية. يتجه المهاجمون بشكل متزايد نحو بيانات الاعتماد وعلاقات الثقة الكامنة خلف الكواليس بدلًا من استهداف المستخدمين النهائيين مباشرة. المنطق مشابه لحملات مثل عملية التصيّد الصوتي لـ Storm-3032 التي تستهدف أجهزة BYOD للوصول إلى Microsoft 365، حيث لا يكون الهدف خداع شخص لتسليم كلمة مرور في الحال، بل إيجاد الحلقة الأضعف في سلسلة الهُوِيّة والانطلاق منها إلى بيئة أكبر بكثير.
تحذير ذو صلة: ملاحظة الفدية المخفية في قاعدة بيانات
بينما لم تتصاعد حادثة Storm-3168 على Azure (كما هو موثق حتى الآن) إلى ابتزاز، تُظهر حالة منفصلة أبلغت عنها شركة الأمن Sysdig إلى أين يمكن أن يؤدي هذا النوع من الوصول إذا تُرك دون رقابة. في تلك الحادثة، التي لخصتها SOCFortress، قام مهاجم تمكن من الوصول إلى بيئة قاعدة بيانات بتشفير البيانات وإسقاط جداول قاعدة البيانات وترك مطالبة فدية. وجد الباحثون أن المهاجم أنشأ جدولًا باسم README_RANSOM يحتوي على عنوان محفظة بيتكوين وجهة اتصال Proton Mail للتفاوض على الدفع.
لم يصل نشاط Storm-3168 من مايكروسوفت إلى تلك المرحلة، لكن التشابه مفيد. بدأت كلتا الحادثتين بالطريقة نفسها: حصل مهاجم على بيانات اعتماد أو وصول كان يجب أن يكون خاضعًا لرقابة صارمة، واستخدم هذا الموطئ لتهديد سلامة البيانات المخزنة. سواء كانت النتيجة النهائية حذفًا أو تشفيرًا أو ملاحظة فدية، فالسبب الجذري واحد. تسلل شخص ما إلى حساب كان يجب ألا يكون قابلاً للوصول.
ماذا يعني هذا لك
إذا كانت مؤسستك أو مشاريعك الشخصية تعتمد على Azure أو منصات سحابية مشابهة، فهذه الحملة تذكير بأن أمن الهُوِيّة، وليس فقط الدفاع المحيطي، هو ساحة كسب هذه الهجمات أو خسارتها. تنطبق بعض الخطوات العملية سواء كنت تدير بنية تحتية للمؤسسات أو تخزينًا سحابيًا لشركة صغيرة:
- دقّق صلاحيات مديري الخدمات بانتظام. تمنح العديد من المؤسسات وصولًا واسعًا عند إعداد الأتمتة ولا تعيد مراجعته أبدًا. قلّص الصلاحيات إلى ما هو مطلوب فقط.
- فعّل المصادقة متعددة العوامل في كل مكان تدعمها، بما في ذلك الحسابات الإدارية وحسابات الخدمات، وليس فقط تسجيلات دخول المستخدمين العاديين.
- راجع سجلات الوصول بحثًا عن أنماط مصادقة غير عادية، خاصة تسجيلات الدخول من مواقع غير متوقعة أو في ساعات غريبة مرتبطة بحسابات الخدمات.
- احتفظ بنسخ احتياطية لحسابات التخزين بشكل مستقل عن البيئة الأساسية حتى لا يعني الحذف أو التشفير فقدانًا دائمًا.
- قم بتدوير بيانات الاعتماد والأسرار وفق جدول زمني، بدلًا من ترك مفاتيح مديري الخدمات صالحة إلى أجل غير مسمى.
لا يزال سرقة بيانات الاعتماد أحد أكثر المسارات شيوعًا للدخول إلى البيئات السحابية، والمصادقة القوية مقترنة بإدارة وصول دقيقة تفعل أكثر لإيقاف هذه الهجمات من أي أداة منفردة. استخدام VPN لحماية الشبكات التي يتصل منها المسؤولون والموظفون عن بُعد يضيف طبقة أخرى، لكنه يعمل بشكل أفضل إلى جانب نظافة الهُوِيّة القوية، وليس بدلًا منها.
الخلاصات
يُظهر هجوم Storm-3168 على Azure أن المهاجمين لا يحتاجون إلى تسريب البيانات لإحداث الضرر؛ فحذف حسابات التخزين عبر مديري خدمات مخترقين مُعطِّل بما يكفي بحد ذاته. ومقترنًا بتفصيل ملاحظة الفدية في حالة Sysdig، فهو إشارة واضحة إلى أن إدارة الهُوِيّة السحابية تستحق نفس التدقيق الذي تمنحه المؤسسات للجدران النارية وأمن نقاط النهاية. مراجعة من وماذا لديه وصول إلى تخزينك السحابي، وتشديد الصلاحيات، وتفعيل المصادقة متعددة العوامل عبر كل أنواع الحسابات، هي خطوات عملية يمكنك اتخاذها اليوم لتقليل خطر أن تصبح دراسة الحالة التالية.




