Атаката срещу Azure Storm-3168: Какво се случи

Microsoft разкри кампания, проследявана като Storm-3168, при която атакуващи компрометираха Azure service principals — идентичностните обекти, които приложенията и автоматизираните услуги използват за удостоверяване в Azure — и използваха този достъп, за да изтрият storage акаунти. Според собственото описание на Microsoft активността изглежда по-скоро като подготовка за ransomware или активно нарушаване на дейността, отколкото като бърза операция за кражба на данни. Отбележително е, че Microsoft не е потвърдил, че в този конкретен инцидент е имало изнудване или изнасяне на данни, въпреки че тактиките наподобяват ранните етапи на ransomware атака.

Тази разлика е важна. Изтриването на storage акаунти може да бъде също толкова разрушително, колкото и шифроването им, особено ако няма резервно копие, но това е различен модел на заплаха от атакуващ, който тихо копира файлове, преди да изчезне. За организациите, които разчитат на Azure, изводът е, че на атакуващия не му е било необходимо да краде данни, за да причини сериозни щети. Достатъчно е било да получи контрол върху правилната идентичност.

Защо service principals са основна цел

Service principals са лесни за пренебрегване, защото не са акаунти на реални потребители. Това са идентификационните данни, които позволяват на една Azure услуга или приложение да комуникира с друга, често с повишени права и минимален ежедневен надзор. Това ги прави привлекателна цел за атакуващите: компрометирайте един и може да наследите широк достъп до storage, бази данни или инфраструктура, без изобщо да докосвате екран за вход на човек.

Това е част от по-широк модел, който изследователи по сигурността отбелязват в екосистемата на Microsoft в облака. Атакуващите все по-често се насочват към идентификационните данни и доверителните връзки, които стоят на заден план, вместо да атакуват крайните потребители директно. Това е подобна логика на кампании като гласовия фишинг на Storm-3032, насочен към BYOD устройства за достъп до Microsoft 365, където целта не е да се подмами човек да предаде парола на момента, а да се намери най-слабото звено във веригата от идентичности и чрез него да се проникне в много по-голяма среда.

Свързано предупреждение: Откупната бележка, скрита в база данни

Въпреки че инцидентът с Azure Storm-3168 (както е документиран досега) не е ескалирал до изнудване, отделен случай, докладван от фирмата за сигурност Sysdig, показва докъде може да доведе такъв тип достъп, ако не бъде овладян. В този инцидент, обобщен от SOCFortress, атакуващ, който получил достъп до среда с база данни, шифровал данни, изтрил таблици на базата данни и оставил искане за откуп. Изследователите открили, че атакуващият е създал таблица с име README_RANSOM, съдържаща адрес на Bitcoin портфейл и контакт в Proton Mail за преговори за плащане.

Активността на Microsoft Storm-3168 не достигна този етап, но паралелът е поучителен. И двата случая започнаха по един и същи начин: атакуващ се сдоби с идентификационни данни или достъп, които е трябвало да бъдат строго контролирани, и използва тази опорна точка, за да заплаши целостта на съхранените данни. Независимо дали крайният резултат е изтриване, шифроване или откупна бележка, основната причина е една и съща. Някой е влязъл в акаунт, който не е трябвало да бъде достъпен.

Какво означава това за вас

Ако вашата организация или лични проекти разчитат на Azure или подобни облачни платформи, тази кампания е напомняне, че сигурността на идентичностите, а не само защитата на периметъра, е мястото, където тези атаки се печелят или губят. Няколко практични стъпки са приложими, независимо дали управлявате корпоративна инфраструктура или облачно хранилище на малък бизнес:

  • Одитирайте редовно правата на service principals. Много организации предоставят широк достъп при настройване на автоматизация и никога не го преразглеждат. Ограничете правата само до необходимото.
  • Активирайте многофакторно удостоверяване навсякъде, където се поддържа, включително за административни и сервизни акаунти, не само за стандартни потребителски входове.
  • Преглеждайте логовете за достъп за необичайни модели на удостоверяване, особено влизания от неочаквани местоположения или в необичайни часове, свързани със сервизни акаунти.
  • Правете резервни копия на storage акаунтите независимо от основната среда, така че изтриването или шифроването да не означава трайна загуба.
  • Сменяйте редовно идентификационните данни и тайните ключове, вместо да оставяте ключовете на service principals валидни за неопределено време.

Кражбата на идентификационни данни остава един от най-често срещаните пътища за проникване в облачни среди, а силното удостоверяване в комбинация с внимателно управление на достъпа прави повече за спиране на тези атаки, отколкото който и да е отделен инструмент. Използването на VPN за защита на мрежите, от които се свързват вашите администратори и отдалечени служители, добавя още един слой, но той работи най-добре заедно с, а не вместо, солидната хигиена на идентичностите.

Изводи

Атаката срещу Azure Storm-3168 показва, че на атакуващите не им е необходимо да изнасят данни, за да причинят щети; изтриването на storage акаунти чрез компрометирани service principals е достатъчно разрушително само по себе си. В комбинация с детайла за откупната бележка от случая на Sysdig, това е ясен сигнал, че управлението на идентичностите в облака заслужава същото внимание, което организациите отделят на защитните стени и сигурността на крайните точки. Прегледът на това кой и какво има достъп до вашето облачно хранилище, затягането на правата и активирането на многофакторно удостоверяване за всеки тип акаунт са практични стъпки, които можете да предприемете днес, за да намалите риска да станете следващият пример за анализ.