Microsoft hat gewarnt, dass autonome Agenten Azure-Umgebungen mithilfe kompromittierter Identitäten angreifen und dabei Cloud-Ressourcen löschen. Der Bericht, über den CSO Online berichtet, ist eine deutliche Erinnerung daran, dass Angriffe auf Azure-Identitäten keine clevere Software-Schwachstelle benötigen. Sie benötigen einen gültigen Login.
Die folgenden Details beschränken sich auf das, was Microsoft öffentlich gesagt hat. Einige Aspekte, einschließlich des vollständigen Ausmaßes der Aktivität, wurden in dem uns vorliegenden Material nicht näher erläutert.
Was Microsoft bei den Azure-Angriffen beobachtet hat
Laut dem CSO-Online-Bericht beschrieb Microsoft eine Kombination von Verhaltensweisen: Löschen von Ressourcen, Versuche, Wiederherstellungsmechanismen zu beeinträchtigen, und Sammeln von Zugangsdaten. Der Bericht verweist auch auf „umfangreiche Azure-fokussierte Ressourcenzerstörungsaktivität unter Missbrauch kompromittierter Service Principals und Cloud-Anmeldeinformationen".
Microsoft erklärte, diese Kombination sei „konsistent mit Taktiken, die Ransomware- und Erpressungsoperationen unterstützen können". Diese Formulierung ist sorgfältig gewählt. Das Unternehmen gab an, weder eine Lösegeldforderung beobachtet noch eine Datenexfiltration bestätigt zu haben. Mit anderen Worten: Die Zerstörung war real, aber das klassische Erpressungs-Endspiel wurde nicht bestätigt.
Für mehr Hintergrundinformationen zum Akteur hinter dieser Aktivität lesen Sie unsere Berichterstattung darüber, wie die JadePuffer-Bande Azure-Identitäten kapert, um Cloud-Systeme zu zerstören.
Wie gestohlene Identitäten die Ressourcenzerstörung ermöglichten
Das entscheidende Detail ist der Einstiegspunkt. Die Angreifer nutzten kompromittierte Identitäten, einschließlich Service Principals. Ein Service Principal ist im Wesentlichen ein nicht-menschliches Konto, das Anwendungen und automatisierte Tools verwenden, um sich bei Azure anzumelden und auf Ressourcen zu agieren. Wenn jemand dessen Anmeldeinformationen stiehlt, kann er alles tun, wozu diese Identität berechtigt ist, und Cloud-Plattformen werden diese Aktionen als legitim behandeln.
Deshalb ist dies über die technischen Details hinaus von Bedeutung. Es gibt keine Malware, die an einem Virenscanner vorbeischlüpfen muss, und keine Schwachstelle, die gepatcht werden muss. Ein gültiger Zugangsnachweis mit weitreichenden Berechtigungen kann virtuelle Maschinen, Speicher und andere Ressourcen mit Maschinengeschwindigkeit löschen. Wenn der Akteur ein autonomer Agent ist, kann dieser Prozess kontinuierlich ablaufen, ohne dass ein Mensch innehält, um es zu hinterfragen.
Die von Microsoft erwähnte Sammlung von Zugangsdaten deutet zudem auf einen verstärkenden Effekt hin: Jedes gestohlene Geheimnis kann eine weitere Tür öffnen. Ein Angreifer, der innerhalb einer Umgebung neue Zugangsdaten findet, kann den Zugriff ausweiten und mehr Schaden verursachen.
Warum Ransomware-artige Taktiken ohne Lösegeldforderung dennoch wichtig sind
Es ist leicht, „keine Lösegeldforderung beobachtet" als gute Nachricht zu lesen. Besser liest man es als „noch nicht bestätigt". Das Löschen von Ressourcen und das Beeinträchtigen von Wiederherstellungsmechanismen sind dieselben Schritte, die Erpressung wirksam machen, denn sie nehmen dem Opfer die Möglichkeit, einfach aus Backups wiederherzustellen.
Selbst ohne eine Forderung ist die Auswirkung ernst. Verlorene Ressourcen bedeuten Ausfallzeiten, verlorene Arbeit und möglicherweise dauerhaften Datenverlust, wenn auch Backups ins Visier genommen werden. Microsofts Formulierung deutet darauf hin, dass die Aktivität Erpressung unterstützen könnte, unabhängig davon, ob dies in diesen konkreten Fällen das Ziel der Akteure war.
Was das für Sie bedeutet
Vielleicht betreiben Sie keinen Unternehmens-Azure-Tenant, aber die Lektion gilt für jeden, der Daten in der Cloud hat, einschließlich persönlichem Speicher, Freiberuflern und kleinen Unternehmen. Angreifer, die auf gestohlene Logins setzen, zielen auf die schwächsten Zugangsdaten, nicht auf das wertvollste System. Ein vergessenes Passwort, das über Dienste hinweg wiederverwendet wird, ein API-Schlüssel, der in ein öffentliches Code-Repository eingefügt wurde, oder ein Admin-Konto ohne Multi-Faktor-Authentifizierung können alle als Einstieg dienen.
Kleine Teams sind oft stärker exponiert als große, weil ihnen dediziertes Personal fehlt, das die Anmeldeaktivitäten überwacht, und weil ein einzelnes Konto häufig weitreichende Berechtigungen hat.
Was Einzelpersonen und kleine Teams zum Schutz von Cloud-Konten tun können
Keiner dieser Schritte ist exotisch, und zusammen erhöhen sie die Kosten eines identitätsbasierten Angriffs erheblich:
- Aktivieren Sie Multi-Faktor-Authentifizierung für jedes Cloud-Konto, und bevorzugen Sie nach Möglichkeit app-basierte oder Hardware-Methoden gegenüber SMS.
- Verwenden Sie einzigartige Passwörter, die in einem Passwort-Manager gespeichert sind, damit ein durchgesickertes Zugangsdatum nicht andere Dienste entsperrt.
- Begrenzen Sie Berechtigungen. Geben Sie Konten und automatisierten Tools nur den Zugriff, den sie benötigen, und vermeiden Sie die Verwendung eines allmächtigen Admin-Kontos für die tägliche Arbeit.
- Schützen Sie Geheimnisse. Halten Sie Schlüssel und Tokens aus Code-Repositories, gemeinsam genutzten Dokumenten und Chat-Nachrichten heraus, und rotieren Sie sie, wenn Sie eine Offenlegung vermuten.
- Überwachen Sie Anmeldungen. Prüfen Sie Warnungen für unbekannte Standorte, ungewöhnliche Zeiten und neue Geräte, und handeln Sie schnell bei allem Unerwarteten.
- Halten Sie wiederherstellbare Backups getrennt von dem Konto, das kompromittiert werden könnte, damit das Löschen an einem Ort nicht alles auslöscht.
Wichtigste Erkenntnisse
Microsofts Warnung zeigt, dass Angriffe auf Azure-Identitäten erfolgreich sind, weil Angreifer legitime Zugangsdaten in großem Umfang nutzen können, wobei nun autonome Agenten die Arbeit erledigen. Die Verteidigung dreht sich weitgehend um Hygiene bei Zugangsdaten: starke Authentifizierung, enge Berechtigungen, wachsame Überwachung und unabhängige Backups.
Nehmen Sie sich diese Woche ein paar Minuten Zeit, um Ihre eigenen Cloud-Konten zu überprüfen, MFA zu aktivieren, wo sie fehlt, und die letzten Anmeldeaktivitäten zu prüfen. Für tiefergehende Details zum Akteur im Zentrum dieser Aktivität lesen Sie unseren Bericht über die JadePuffer-Kampagne zur Kaperung von Azure-Identitäten.




