Útok Storm-3168 na Azure: Co se stalo
Microsoft zveřejnil informace o kampani, kterou sleduje pod označením Storm-3168, v níž útočníci kompromitovali azurové service principals, tedy identitní objekty, které aplikace a automatizované služby používají k ověřování v Azure, a tento přístup využili ke smazání úložných účtů. Podle samotného Microsoftu aktivita nevypadá ani tak jako rychlá loupež dat, ale spíše jako příprava na ransomware nebo aktivní narušení provozu. Microsoft nicméně nepotvrdil, že v tomto konkrétním incidentu došlo k vydírání nebo exfiltraci dat, přestože taktiky připomínají rané fáze ransomware útoku.
Tento rozdíl je důležitý. Smazání úložných účtů může být stejně škodlivé jako jejich zašifrování, zejména pokud neexistuje záloha, ale jde o jiný model hrozby než útočník, který tiše kopíruje soubory a poté zmizí. Pro organizace spoléhající na Azure z toho plyne, že útočník nemusel ukrást data, aby způsobil vážné škody. Stačilo získat kontrolu nad správnou identitou.
Proč jsou service principals hlavním cílem
Service principals lze snadno přehlédnout, protože nejde o účty lidských uživatelů. Jsou to přihlašovací údaje, které umožňují jedné službě nebo aplikaci Azure komunikovat s jinou, často s zvýšenými oprávněními a minimálním každodenním dohledem. To z nich činí atraktivní cíl pro útočníky: kompromitujte jeden a můžete zdědit široký přístup k úložišti, databázím nebo infrastruktuře, aniž byste se kdy dotkli přihlašovací obrazovky člověka.
Jde o součást širšího vzorce, který bezpečnostní výzkumníci upozorňují napříč cloudovým ekosystémem Microsoftu. Útočníci stále častěji míří na přihlašovací údaje a vztahy důvěry, které stojí v pozadí, místo aby cílili přímo na koncové uživatele. Je to podobná logika jako u kampaní, jako je voice phishingová operace Storm-3032 cílená na zařízení BYOD pro přístup k Microsoft 365, kde cílem není přimět člověka, aby na místě předal heslo, ale najít nejslabší článek v řetězci identit a projet se na něm do mnohem většího prostředí.
Související varování: Výkupné ukryté v databázi
Zatímco incident Storm-3168 v Azure se (podle dosud zdokumentovaných informací) neeskaloval k vydírání, samostatný případ hlášený bezpečnostní firmou Sysdig ukazuje, kam může tento typ přístupu vést, pokud zůstane nezkontrolován. V tomto incidentu, shrnutém společností SOCFortress, útočník, který získal přístup k databázovému prostředí, zašifroval data, odstranil databázové tabulky a zanechal za sebou požadavek na výkupné. Výzkumníci zjistili, že útočník vytvořil tabulku s názvem README_RANSOM obsahující adresu bitcoinové peněženky a kontakt na Proton Mail pro vyjednávání o platbě.
Aktivita Storm-3168 od Microsoftu této fáze nedosáhla, ale paralela je poučná. Oba případy začaly stejně: útočník získal přihlašovací údaje nebo přístup, které měly být přísně kontrolovány, a tento opěrný bod využil k ohrožení integrity uložených dat. Ať už je konečným výsledkem smazání, zašifrování nebo výkupné, příčina je stejná. Někdo se dostal do účtu, který měl být nedosažitelný.
Co to znamená pro vás
Pokud vaše organizace nebo osobní projekty spoléhají na Azure nebo podobné cloudové platformy, je tato kampaň připomínkou, že bezpečnost identit, nejen obrana perimetru, je místem, kde se tyto útoky vyhrávají nebo prohrávají. Několik praktických kroků platí, ať už spravujete podnikovou infrastrukturu nebo cloudové úložiště malé firmy:
- Pravidelně auditujte oprávnění service principals. Mnoho organizací při nastavování automatizace uděluje široký přístup a už ho nikdy nepřezkoumá. Omezte oprávnění pouze na to, co je potřeba.
- Zapněte vícefaktorové ověřování všude, kde je podporováno, včetně administrativních a servisních účtů, nejen standardních přihlášení uživatelů.
- Kontrolujte přístupové protokoly na neobvyklé vzorce ověřování, zejména přihlášení z neočekávaných lokalit nebo v podivných hodinách spojených se servisními účty.
- Zálohujte úložné účty nezávisle na primárním prostředí, aby smazání nebo zašifrování neznamenalo trvalou ztrátu.
- Rotujte přihlašovací údaje a tajemství podle plánu, místo aby klíče service principals zůstávaly platné na neurčito.
Krádež přihlašovacích údajů zůstává jednou z nejběžnějších cest do cloudových prostředí a silné ověřování v kombinaci s pečlivou správou přístupu dokáže těmto útokům zabránit více než jakýkoli jednotlivý nástroj. Použití VPN k ochraně sítí, ze kterých se připojují vaši správci a vzdálení pracovníci, přidává další vrstvu, ale funguje nejlépe vedle solidní hygieny identit, ne místo ní.
Hlavní poznatky
Útok Storm-3168 na Azure ukazuje, že útočníci nemusí exfiltrovat data, aby způsobili škody; smazání úložných účtů prostřednictvím kompromitovaných service principals je samo o sobě dostatečně rušivé. V kombinaci s detailem o výkupném v případu Sysdig je to jasný signál, že správa cloudových identit si zaslouží stejnou pozornost, jakou organizace věnují firewallům a zabezpečení koncových bodů. Kontrola toho, kdo a co má přístup k vašemu cloudovému úložišti, zpřísnění oprávnění a zapnutí vícefaktorového ověřování u všech typů účtů jsou praktické kroky, které můžete podniknout ještě dnes, abyste snížili riziko, že se stanete dalším případovým studiem.




