Microsoft предупреди, че автономни агенти атакуват Azure среди с помощта на компрометирани идентичности, като по пътя си заличават облачни ресурси. Докладът, отразен от CSO Online, е ясно напомняне, че атаките чрез компрометиране на идентичности в Azure не се нуждаят от хитро използване на софтуерна уязвимост. Те се нуждаят от валидно влизане.

Детайлите по-долу се придържат към това, което Microsoft публично е заявил. Някои аспекти, включително пълният мащаб на активността, не бяха изрично посочени в материала, с който разполагахме.

Какво наблюдава Microsoft при атаките срещу Azure

Според доклада на CSO Online Microsoft описва комбинация от поведения: заличаване на ресурси, опити за намеса в механизмите за възстановяване и събиране на идентификационни данни. В репортажа се споменава също „мащабна дейност по унищожаване на ресурси, насочена към Azure, чрез компрометирани service principals и злоупотреба с облачни идентификационни данни“.

Microsoft заяви, че тази комбинация е „съвместима с тактики, които могат да подкрепят операции по ransomware и изнудване“. Тази формулировка е внимателна. Компанията каза, че не е наблюдавала бележка с искане за откуп и не е потвърдила извличане на данни. С други думи, унищожаването беше реално, но класическият финал с изнудване не беше потвърден.

За повече контекст относно участника зад тази активност вижте нашето покритие на това как бандата JadePuffer отвлича Azure идентичности, за да съсипва облачни системи.

Как откраднатите идентичности позволиха унищожаване на ресурси

Ключовият детайл е входната точка. Атакуващите са използвали компрометирани идентичности, включително service principals. Service principal по същество е нечовешки акаунт, който приложенията и автоматизираните инструменти използват, за да влизат в Azure и да действат върху ресурси. Ако някой открадне неговите идентификационни данни, той може да направи всичко, което тази идентичност има разрешение да прави, а облачните платформи ще третират тези действия като легитимни.

Ето защо това има значение отвъд техническите детайли. Няма malware, който трябва да се промъкне покрай антивирусна програма, и няма уязвимост, която трябва да бъде поправена. Валидни идентификационни данни с широки права могат да заличат виртуални машини, хранилища и други ресурси със скоростта на машина. Когато участникът е автономен агент, този процес може да работи непрекъснато и без човек да се спре, за да се замисли.

Събирането на идентификационни данни, което Microsoft отбеляза, също подсказва за натрупващ се ефект: всяка открадната тайна може да отвори още една врата. Атакуващ, който открие нови идентификационни данни, докато е вътре в среда, може да разшири достъпа и да причини още щети.

Защо тактиките в стил ransomware без бележка за откуп все още имат значение

Лесно е „не е наблюдавана бележка за откуп“ да се прочете като добра новина. По-добре е да се прочете като „още не е потвърдено“. Заличаването на ресурси и намесата в механизмите за възстановяване са същите стъпки, които правят изнудването ефективно, защото отнемат способността на жертвата просто да възстанови от резервни копия.

Дори без искане въздействието е сериозно. Загубените ресурси означават престой, загубена работа и възможна трайна загуба на данни, ако резервните копия също бъдат атакувани. Формулировката на Microsoft показва, че активността може да подкрепя изнудване, независимо дали това е била целта на операторите в тези конкретни случаи.

Какво означава това за вас

Може да не управлявате корпоративен Azure tenant, но урокът се отнася за всеки, който има данни в облака, включително лично хранилище, freelancers и малки бизнеси. Атакуващите, които разчитат на откраднати данни за вход, се насочват към най-слабите идентификационни данни, а не към най-ценната система. Забравена парола, използвана повторно в различни услуги, API ключ, поставен в публично хранилище с код, или администраторски акаунт без многофакторна автентикация могат да служат като входна врата.

Малките екипи често са по-изложени от големите, защото им липсва специален персонал, който да следи активността при влизане, и защото един единствен акаунт често има широки права.

Какво могат да направят отделните хора и малките екипи, за да защитят облачните акаунти

Нито една от тези стъпки не е екзотична и заедно те значително повишават цената на атака, базирана на идентичност:

  • Включете многофакторна автентикация за всеки облачен акаунт и предпочитайте методи чрез приложение или хардуер вместо SMS, когато е възможно.
  • Използвайте уникални пароли, съхранявани в мениджър на пароли, така че едни изтекли идентификационни данни да не отключат други услуги.
  • Ограничете правата. Давайте на акаунтите и автоматизираните инструменти само достъпа, който им е необходим, и избягвайте използването на всемогъщ администраторски акаунт за ежедневна работа.
  • Защитете тайните. Дръжте ключовете и токените далеч от хранилища с код, споделени документи и чат съобщения и ги сменете, ако подозирате излагане.
  • Наблюдавайте влизанията. Преглеждайте сигналите за непознати местоположения, необичайни часове и нови устройства и действайте бързо при всичко неочаквано.
  • Поддържайте възстановими резервни копия, съхранявани отделно от акаунта, който би могъл да бъде компрометиран, така че заличаването на едно място да не изтрие всичко.

Ключови изводи

Предупреждението на Microsoft показва, че атаките чрез компрометиране на идентичности в Azure успяват, защото атакуващите могат да използват легитимни идентификационни данни в мащаб, а сега и с автономни агенти, които вършат работата. Защитата до голяма степен се свежда до хигиена на идентификационните данни: силна автентикация, строги права, бдително наблюдение и независими резервни копия.

Отделете няколко минути тази седмица, за да прегледате собствените си облачни акаунти, да включите MFA там, където липсва, и да проверите скорошната активност при влизане. За по-подробна информация за участника в центъра на тази активност прочетете нашия доклад за кампанията JadePuffer, отвличаща Azure идентичности.