Microsoft har advaret om, at autonome agenter angriber Azure-miljøer ved hjælp af kompromitterede identiteter og sletter cloud-ressourcer undervejs. Rapporten, som CSO Online har dækket, er en tydelig påmindelse om, at angreb via kompromitterede Azure-identiteter ikke kræver en smart softwareexploit. De kræver et gyldigt login.

Detajlerne nedenfor holder sig til det, Microsoft offentligt har sagt. Nogle aspekter, herunder den fulde skala af aktiviteten, blev ikke udspecificeret i det materiale, vi havde adgang til.

Hvad Microsoft observerede i Azure-angrebene

Ifølge CSO Online-rapporten beskrev Microsoft en kombination af adfærd: sletning af ressourcer, forsøg på at forstyrre gendannelsesmekanismer og indsamling af legitimationsoplysninger. Rapporteringen refererer også til "omfattende Azure-fokuseret aktivitet med ødelæggelse af ressourcer ved hjælp af kompromitterede service principals og misbrug af cloud-legitimationsoplysninger".

Microsoft sagde, at denne kombination er "i overensstemmelse med taktikker, der kan understøtte ransomware- og afpresningsoperationer". Den formulering er omhyggelig. Virksomheden sagde, at den ikke observerede en løsesumseddel eller bekræftede dataudtrækning. Med andre ord var ødelæggelsen reel, men den klassiske afpresningsslutning blev ikke bekræftet.

For mere baggrund om aktøren bag denne aktivitet, se vores dækning af, hvordan JadePuffer-gruppen kaprer Azure-identiteter for at ødelægge cloud-systemer.

Hvordan stjålne identiteter muliggjorde ødelæggelse af ressourcer

Den vigtigste detalje er indgangspunktet. Angriberne brugte kompromitterede identiteter, herunder service principals. En service principal er i bund og grund en ikke-menneskelig konto, som applikationer og automatiserede værktøjer bruger til at logge ind på Azure og handle på ressourcer. Hvis nogen stjæler dens legitimationsoplysninger, kan de gøre, hvad den identitet har tilladelse til, og cloud-platforme vil behandle disse handlinger som legitime.

Derfor betyder dette noget ud over de tekniske detaljer. Der er ingen malware, der skal snige sig forbi antivirus, og ingen sårbarhed, der skal patches. En gyldig legitimationsoplysning med brede tilladelser kan slette virtuelle maskiner, storage og andre ressourcer med maskinhastighed. Når aktøren er en autonom agent, kan den proces køre kontinuerligt og uden at et menneske stopper op for at tænke sig om.

Den indsamling af legitimationsoplysninger, som Microsoft bemærkede, antyder også en forstærkende effekt: hver stjålet hemmelighed kan åbne endnu en dør. En angriber, der finder nye legitimationsoplysninger, mens han er inde i et miljø, kan udvide adgangen og forårsage mere skade.

Hvorfor ransomware-lignende taktikker uden en løsesumseddel stadig betyder noget

Det er let at læse "ingen løsesumseddel observeret" som gode nyheder. Det er bedre at læse det som "ikke bekræftet endnu". Sletning af ressourcer og forstyrrelse af gendannelsesmekanismer er de samme trin, der gør afpresning effektiv, fordi de fjerner en victims evne til blot at gendanne fra backups.

Selv uden et krav er konsekvenserne alvorlige. Tabte ressourcer betyder nedetid, tabt arbejde og muligvis permanent datatab, hvis backups også er målrettet. Microsofts formulering indikerer, at aktiviteten kan understøtte afpresning, uanset om det var operatørernes mål i disse konkrete tilfælde.

Hvad dette betyder for dig

Du driver måske ikke en enterprise Azure-tenant, men lektionen gælder for alle med data i cloud'en, herunder personlig storage, freelancere og små virksomheder. Angribere, der er afhængige af stjålne logins, går efter den svageste legitimationsoplysning, ikke det mest værdifulde system. En glemt adgangskode genbrugt på tværs af tjenester, en API-nøgle indsat i et offentligt kode-repository eller en admin-konto uden multifaktorautentificering kan alle tjene som indgangen.

Små teams er ofte mere udsatte end store, fordi de mangler dedikeret personale til at overvåge login-aktivitet, og fordi en enkelt konto ofte har brede tilladelser.

Hvad enkeltpersoner og små teams kan gøre for at beskytte cloud-konti

Ingen af disse trin er eksotiske, og sammen hæver de omkostningerne ved et identitetsbaseret angreb betydeligt:

  • Aktivér multifaktorautentificering for hver cloud-konto, og foretræk app-baserede eller hardwarebaserede metoder frem for SMS, hvor det er muligt.
  • Brug unikke adgangskoder gemt i en password manager, så én lækket legitimationsoplysning ikke låser op for andre tjenester.
  • Begræns tilladelser. Giv kun konti og automatiserede værktøjer den adgang, de har brug for, og undgå at bruge en almægtig admin-konto til dagligt arbejde.
  • Beskyt hemmeligheder. Hold nøgler og tokens ude af kode-repositories, delte dokumenter og chatbeskeder, og roter dem, hvis du har mistanke om eksponering.
  • Overvåg logins. Gennemgå alarmer for ukendte placeringer, usædvanlige tidspunkter og nye enheder, og handl hurtigt på alt uventet.
  • Hold gendannelige backups opbevaret separat fra den konto, der kan blive kompromitteret, så sletning ét sted ikke sletter alt.

Vigtige pointer

Microsofts advarsel viser, at angreb via kompromitterede Azure-identiteter lykkes, fordi angribere kan bruge legitime legitimationsoplysninger i stor skala, nu med autonome agenter, der udfører arbejdet. Forsvaret handler i høj grad om hygiejne for legitimationsoplysninger: stærk autentificering, stramme tilladelser, årvågen overvågning og uafhængige backups.

Brug et par minutter i denne uge på at gennemgå dine egne cloud-konti, aktivere MFA, hvor det mangler, og tjekke seneste login-aktivitet. For dybere detaljer om aktøren i centrum for denne aktivitet, læs vores rapport om JadePuffer-kampagnen, der kaprer Azure-identiteter.