Storm-3168 Azure-angreb: Hvad skete der
Microsoft har offentliggjort en kampagne, som de sporer som Storm-3168, hvor angribere kompromitterede Azure-tjenesteprincipaler, de identitetsobjekter, som applikationer og automatiserede tjenester bruger til at autentificere til Azure, og brugte den adgang til at slette storage-konti. Ifølge Microsofts egen redegørelse ligner aktiviteten mindre en smash-and-grab-datatyverioperation og mere ransomware-forberedelse eller aktiv forstyrrelse. Bemærkelsesværdigt er det, at Microsoft ikke har bekræftet, at afpresning eller dataeksfiltrering fandt sted i denne konkrete hændelse, selvom taktikkerne minder om de tidlige faser af et ransomware-angreb.
Denne forskel er vigtig. Sletning af storage-konti kan være lige så skadeligt som at kryptere dem, især hvis der ikke findes en backup, men det er en anden trusselsmodel end en angriber, der stille kopierer filer, før han forsvinder. For organisationer, der er afhængige af Azure, er læren, at en angriber ikke behøvede at stjæle data for at forårsage alvorlig skade. Det var nok at få kontrol over den rette identitet.
Hvorfor tjenesteprincipaler er et førsteklasses mål
Tjenesteprincipaler er nemme at overse, fordi de ikke er menneskelige brugerkonti. De er de legitimationsoplysninger, der lader én Azure-tjeneste eller applikation kommunikere med en anden, ofte med forhøjede rettigheder og minimal daglig overvågning. Det gør dem til et attraktivt mål for angribere: kompromitter én, og du overtager muligvis bred adgang til storage, databaser eller infrastruktur uden nogensinde at røre en persons login-skærm.
Dette er en del af et bredere mønster, som sikkerhedsforskere har flagget i hele Microsofts cloud-økosystem. Angribere går i stigende grad efter de legitimationsoplysninger og tillidsforhold, der ligger bag kulisserne, i stedet for at målrette slutbrugere direkte. Det er en lignende logik som kampagner som Storm-3032's voice phishing-operation, der målretter BYOD-enheder for Microsoft 365-adgang, hvor målet ikke er at narre en person til at udlevere en adgangskode på stedet, men at finde det svageste led i en identitetskæde og ride det ind i et meget større miljø.
En relateret advarsel: Løsesedlen skjult i en database
Mens Storm-3168 Azure-hændelsen (som dokumenteret indtil videre) ikke har eskaleret til afpresning, viser en separat sag rapporteret af sikkerhedsfirmaet Sysdig, hvor denne form for adgang kan føre hen, hvis den ikke holdes under kontrol. I den hændelse, opsummeret af SOCFortress, krypterede en angriber, der fik adgang til et databasemiljø, data, droppede databasetabeller og efterlod et løsesumskrav. Forskere fandt ud af, at angriberen havde oprettet en tabel med navnet README_RANSOM, der indeholdt en Bitcoin-walletadresse og en Proton Mail-kontakt til forhandling om betaling.
Microsofts Storm-3168-aktivitet nåede ikke det stadie, men parallellen er lærerig. Begge sager startede på samme måde: en angriber fik fat i legitimationsoplysninger eller adgang, som burde have været stramt kontrolleret, og brugte det fodfæste til at true integriteten af lagrede data. Uanset om slutresultatet er sletning, kryptering eller en løseseddel, er den grundlæggende årsag den samme. Nogen kom ind i en konto, der ikke burde have været tilgængelig.
Hvad dette betyder for dig
Hvis din organisation eller dine personlige projekter er afhængige af Azure eller lignende cloud-platforme, er denne kampagne en påmindelse om, at identitetssikkerhed, ikke kun perimeterforsvar, er der, hvor disse angreb vindes eller tabes. Et par praktiske skridt gælder, uanset om du administrerer virksomhedsinfrastruktur eller en lille virksomheds cloud-lagring:
- Gennemgå tjenesteprincipalers rettigheder regelmæssigt. Mange organisationer giver bred adgang, når de opsætter automatisering, og vender aldrig tilbage til det. Begræns rettigheder til kun det nødvendige.
- Aktivér multifaktorautentificering overalt, hvor det understøttes, herunder for administrative konti og tjenestekonti, ikke kun almindelige brugerlogins.
- Gennemgå adgangslogfiler for usædvanlige autentificeringsmønstre, især logins fra uventede placeringer eller på mærkelige tidspunkter knyttet til tjenestekonti.
- Tag backup af storage-konti uafhængigt af det primære miljø, så sletning eller kryptering ikke betyder permanent tab.
- Roter legitimationsoplysninger og secrets efter en plan, i stedet for at lade tjenesteprincipalnøgler være gyldige på ubestemt tid.
Legitimationsoplysningstyveri er fortsat en af de mest almindelige veje ind i cloud-miljøer, og stærk autentificering kombineret med omhyggelig adgangsstyring gør mere for at stoppe disse angreb end noget enkelt værktøj. Brug af en VPN til at beskytte de netværk, som dine administratorer og fjernmedarbejdere opretter forbindelse fra, tilføjer endnu et lag, men det fungerer bedst sammen med, ikke i stedet for, solid identitetshygiejne.
Vigtige pointer
Storm-3168 Azure-angrebet viser, at angribere ikke behøver at eksfiltrere data for at forårsage skade; sletning af storage-konti gennem kompromitterede tjenesteprincipaler er forstyrrende nok i sig selv. Kombineret med løseseddel-detaljen fra Sysdig-sagen er det et klart signal om, at cloud-identitetsstyring fortjener den samme granskning, som organisationer giver firewalls og endpoint-sikkerhed. At gennemgå hvem og hvad der har adgang til din cloud-lagring, stramme rettigheder og aktivere multifaktorautentificering på tværs af alle kontotyper er praktiske skridt, du kan tage i dag for at reducere risikoen for at blive den næste case study.




