Microsoft varoval, že autonomní agenti útočí na prostředí Azure pomocí kompromitovaných identit a přitom mažou cloudové prostředky. Zpráva, o níž informoval CSO Online, je výrazným připomenutím, že útoky na identity v Azure nepotřebují důmyslný softwarový exploit. Potřebují platné přihlašovací údaje.

Níže uvedené podrobnosti se drží toho, co Microsoft veřejně uvedl. Některé aspekty, včetně plného rozsahu aktivity, nebyly v materiálech, které jsme měli k dispozici, upřesněny.

Co Microsoft pozoroval při útocích na Azure

Podle zprávy CSO Online Microsoft popsal kombinaci chování: mazání prostředků, pokusy narušit mechanismy obnovy a sběr přihlašovacích údajů. Zpráva rovněž zmiňuje „rozsáhlou aktivitu zaměřenou na ničení prostředků Azure s využitím kompromitovaných service principalů a zneužití cloudových přihlašovacích údajů“.

Microsoft uvedl, že tato kombinace je „v souladu s taktikami, které mohou podporovat ransomware a vyděračské operace“. Tato formulace je opatrná. Společnost uvedla, že nepozorovala výkupné ani nepotvrdila exfiltraci dat. Jinými slovy, destrukce byla skutečná, ale klasický vyděračský konec nebyl potvrzen.

Další souvislosti o aktérovi stojícím za touto aktivitou najdete v našem článku o tom, jak gang JadePuffer unáší identity Azure, aby ničil cloudové systémy.

Jak ukradené identity umožnily ničení prostředků

Klíčovým detailem je vstupní bod. Útočníci použili kompromitované identity, včetně service principalů. Service principal je v podstatě ne-lidský účet, který aplikace a automatizované nástroje používají k přihlášení do Azure a k operacím s prostředky. Pokud někdo ukradne jeho přihlašovací údaje, může dělat vše, k čemu je tato identita oprávněna, a cloudové platformy budou tyto akce považovat za legitimní.

Proto to má význam i nad rámec technických podrobností. Neexistuje žádný malware, který by musel proklouznout kolem antiviru, ani zranitelnost, kterou by bylo třeba opravit. Platný přihlašovací údaj s širokými oprávněními může mazat virtuální počítače, úložiště a další prostředky rychlostí stroje. Když je aktérem autonomní agent, tento proces může běžet nepřetržitě a bez člověka, který by se zastavil a zpochybnil ho.

Sběr přihlašovacích údajů, který Microsoft zmínil, také naznačuje kumulativní efekt: každé ukradené tajemství může otevřít další dveře. Útočník, který uvnitř prostředí najde nové přihlašovací údaje, může rozšířit přístup a způsobit další škody.

Proč záleží na taktikách ve stylu ransomwaru i bez výkupného

Je snadné číst „nebylo pozorováno výkupné“ jako dobrou zprávu. Lepší je číst to jako „dosud nepotvrzeno“. Mazání prostředků a narušování mechanismů obnovy jsou stejné kroky, které činí vydírání účinným, protože zbavují oběť možnosti jednoduše obnovit ze záloh.

I bez požadavku je dopad vážný. Ztracené prostředky znamenají výpadek, ztracenou práci a případně trvalou ztrátu dat, pokud jsou zasaženy i zálohy. Formulace Microsoftu naznačuje, že aktivita by mohla podporovat vydírání, ať už byl cílem operátorů v těchto konkrétních případech jakýkoli.

Co to znamená pro vás

Možná neprovozujete podnikového tenanta Azure, ale toto poučení platí pro každého, kdo má data v cloudu, včetně osobního úložiště, freelancerů a malých firem. Útočníci, kteří se spoléhají na ukradené přihlašovací údaje, cílí na nejslabší přihlašovací údaj, nikoli na nejcennější systém. Zapomenuté heslo znovu použité napříč službami, API klíč vložený do veřejného repozitáře kódu nebo administrátorský účet bez vícefaktorového ověřování – to vše může sloužit jako cesta dovnitř.

Malé týmy jsou často vystaveny více než velké, protože nemají vyhrazené pracovníky sledující přihlašovací aktivitu a protože jeden účet má často široká oprávnění.

Co mohou jednotlivci a malé týmy udělat pro ochranu cloudových účtů

Žádný z těchto kroků není exotický a společně výrazně zvyšují náklady na útok založený na identitě:

  • Zapněte vícefaktorové ověřování pro každý cloudový účet a kde je to možné, upřednostněte aplikací nebo hardwarem podporované metody před SMS.
  • Používejte jedinečná hesla uložená ve správci hesel, aby jeden uniklý přihlašovací údaj neodemkl další služby.
  • Omezujte oprávnění. Účtům a automatizovaným nástrojům dávejte pouze přístup, který potřebují, a vyhněte se používání všemocného administrátorského účtu pro každodenní práci.
  • Chraňte tajemství. Uchovávejte klíče a tokeny mimo repozitáře kódu, sdílené dokumenty a chatové zprávy a v případě podezření na expozici je rotujte.
  • Sledujte přihlášení. Kontrolujte upozornění na neznámá místa, neobvyklé časy a nová zařízení a v případě čehokoli neočekávaného jednejte rychle.
  • Uchovávejte obnovitelné zálohy odděleně od účtu, který by mohl být kompromitován, aby smazání na jednom místě nevymazalo vše.

Klíčové poznatky

Varování Microsoftu ukazuje, že útoky na identity v Azure uspějí, protože útočníci mohou ve velkém měřítku používat legitimní přihlašovací údaje, přičemž práci nyní vykonávají autonomní agenti. Obrana se z velké části týká hygieny přihlašovacích údajů: silné ověřování, těsná oprávnění, bedlivé sledování a nezávislé zálohy.

Věnujte tento týden několik minut kontrole vlastních cloudových účtů, zapněte MFA tam, kde chybí, a zkontrolujte nedávnou přihlašovací aktivitu. Podrobnější informace o aktérovi v centru této aktivity najdete v našem článku o kampani JadePuffer unášející identity Azure.