Η Microsoft προειδοποίησε ότι αυτόνομοι πράκτορες επιτίθενται σε περιβάλλοντα Azure χρησιμοποιώντας παραβιασμένες ταυτότητες, διαγράφοντας πόρους του cloud στην πορεία. Η αναφορά, που καλύπτεται από το CSO Online, είναι μια εύστοχη υπενθύμιση ότι οι επιθέσεις παραβίασης ταυτότητας στο Azure δεν χρειάζονται ένα έξυπνο exploit λογισμικού. Χρειάζονται ένα έγκυρο login.
Οι παρακάτω λεπτομέρειες περιορίζονται σε ό,τι έχει δηλώσει δημόσια η Microsoft. Ορισμένες πτυχές, συμπεριλαμβανομένης της πλήρους κλίμακας της δραστηριότητας, δεν διευκρινίστηκαν στο υλικό που ήταν διαθέσιμο σε εμάς.
Τι Παρατήρησε η Microsoft στις Επιθέσεις στο Azure
Σύμφωνα με την αναφορά του CSO Online, η Microsoft περιέγραψε έναν συνδυασμό συμπεριφορών: διαγραφή πόρων, απόπειρες παρεμβολής σε μηχανισμούς ανάκτησης και συλλογή διαπιστευτηρίων. Η αναφορά επίσης κάνει λόγο για «εκτεταμένη δραστηριότητα καταστροφής πόρων με επίκεντρο το Azure χρησιμοποιώντας παραβιασμένα service principals και κατάχρηση cloud credentials».
Η Microsoft δήλωσε ότι αυτός ο συνδυασμός είναι «συνεπής με τακτικές που μπορούν να υποστηρίξουν επιχειρήσεις ransomware και εκβιασμού». Η διατύπωση είναι προσεκτική. Η εταιρεία δήλωσε ότι δεν παρατήρησε σημείωμα λύτρων ούτε επιβεβαίωσε εξαγωγή δεδομένων. Με άλλα λόγια, η καταστροφή ήταν πραγματική, αλλά το κλασικό τελικό στάδιο του εκβιασμού δεν επιβεβαιώθηκε.
Για περισσότερο υπόβαθρο σχετικά με τον δράστη πίσω από αυτή τη δραστηριότητα, δείτε την κάλυψή μας για το πώς η συμμορία JadePuffer υποκλέπτει ταυτότητες Azure για να καταστρέψει συστήματα cloud.
Πώς οι Κλεμμένες Ταυτότητες Επέτρεψαν την Καταστροφή Πόρων
Η βασική λεπτομέρεια είναι το σημείο εισόδου. Οι επιτιθέμενοι χρησιμοποίησαν παραβιασμένες ταυτότητες, συμπεριλαμβανομένων service principals. Ένα service principal είναι ουσιαστικά ένας μη ανθρώπινος λογαριασμός που χρησιμοποιούν εφαρμογές και αυτοματοποιημένα εργαλεία για να συνδεθούν στο Azure και να ενεργήσουν σε πόρους. Αν κάποιος κλέψει τα διαπιστευτήριά του, μπορεί να κάνει ό,τι επιτρέπεται σε αυτή την ταυτότητα, και οι πλατφόρμες cloud θα αντιμετωπίσουν αυτές τις ενέργειες ως νόμιμες.
Αυτός είναι ο λόγος που αυτό έχει σημασία πέρα από τις τεχνικές λεπτομέρειες. Δεν υπάρχει malware που πρέπει να ξεφύγει από το antivirus και κανένα τρωτό σημείο που πρέπει να διορθωθεί. Ένα έγκυρο διαπιστευτήριο με ευρείες άδειες μπορεί να διαγράψει εικονικές μηχανές, αποθηκευτικό χώρο και άλλους πόρους με ταχύτητα μηχανής. Όταν ο δράστης είναι ένας αυτόνομος πράκτορας, αυτή η διαδικασία μπορεί να τρέχει συνεχώς και χωρίς άνθρωπο να σταματήσει για να το ξανασκεφτεί.
Η συλλογή διαπιστευτηρίων που σημείωσε η Microsoft υποδηλώνει επίσης έναν σωρευτικό αντίκτυπο: κάθε κλεμμένο μυστικό μπορεί να ανοίξει άλλη μια πόρτα. Ένας επιτιθέμενος που βρίσκει νέα διαπιστευτήρια ενώ βρίσκεται μέσα σε ένα περιβάλλον μπορεί να διευρύνει την πρόσβαση και να προκαλέσει περισσότερη ζημιά.
Γιατί οι Τακτικές Τύπου Ransomware Χωρίς Σημείωμα Λύτρων Εξακολουθούν να Έχουν Σημασία
Είναι εύκολο να διαβάσει κανείς το «δεν παρατηρήθηκε σημείωμα λύτρων» ως καλά νέα. Καλύτερα να το διαβάσει ως «δεν έχει επιβεβαιωθεί ακόμη». Η διαγραφή πόρων και η παρεμβολή σε μηχανισμούς ανάκτησης είναι τα ίδια βήματα που κάνουν τον εκβιασμό αποτελεσματικό, επειδή αφαιρούν από το θύμα την ικανότητα να ανακτήσει απλώς από αντίγραφα ασφαλείας.
Ακόμη και χωρίς απαίτηση, ο αντίκτυπος είναι σοβαρός. Οι χαμένοι πόροι σημαίνουν διακοπή λειτουργίας, χαμένη εργασία και ενδεχομένως μόνιμη απώλεια δεδομένων αν στοχοποιηθούν και τα αντίγραφα ασφαλείας. Η διατύπωση της Microsoft υποδεικνύει ότι η δραστηριότητα θα μπορούσε να υποστηρίξει εκβιασμό, ανεξάρτητα από το αν αυτός ήταν ο στόχος των χειριστών σε αυτές τις συγκεκριμένες περιπτώσεις.
Τι Σημαίνει Αυτό για Εσάς
Μπορεί να μη διαχειρίζεστε έναν εταιρικό tenant του Azure, αλλά το δίδαγμα ισχύει για οποιονδήποτε έχει δεδομένα στο cloud, συμπεριλαμβανομένης προσωπικής αποθήκευσης, freelancers και μικρών επιχειρήσεων. Οι επιτιθέμενοι που βασίζονται σε κλεμμένα login στοχοποιούν το πιο αδύναμο διαπιστευτήριο, όχι το πιο πολύτιμο σύστημα. Ένας ξεχασμένος κωδικός πρόσβασης που επαναχρησιμοποιείται σε πολλαπλές υπηρεσίες, ένα API key που έχει επικολληθεί σε δημόσιο αποθετήριο κώδικα ή ένας λογαριασμός διαχειριστή χωρίς multi-factor authentication μπορούν όλα να χρησιμεύσουν ως τρόπος εισόδου.
Οι μικρές ομάδες είναι συχνά πιο εκτεθειμένες από τις μεγάλες, επειδή δεν διαθέτουν αφοσιωμένο προσωπικό που παρακολουθεί τη δραστηριότητα σύνδεσης, και επειδή ένας μεμονωμένος λογαριασμός έχει συχνά ευρείες άδειες.
Τι Μπορούν να Κάνουν τα Άτομα και οι Μικρές Ομάδες για να Προστατεύσουν τους Λογαριασμούς Cloud
Κανένα από αυτά τα βήματα δεν είναι εξωτικό, και μαζί ανεβάζουν σημαντικά το κόστος μιας επίθεσης βασισμένης σε ταυτότητα:
- Ενεργοποιήστε το multi-factor authentication για κάθε λογαριασμό cloud, και προτιμήστε μεθόδους μέσω εφαρμογής ή υλικού αντί για SMS όπου είναι δυνατόν.
- Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης αποθηκευμένους σε έναν password manager, ώστε ένα διαρρεύσαν διαπιστευτήριο να μην ξεκλειδώνει άλλες υπηρεσίες.
- Περιορίστε τις άδειες. Δώστε σε λογαριασμούς και αυτοματοποιημένα εργαλεία μόνο την πρόσβαση που χρειάζονται, και αποφύγετε τη χρήση ενός πανίσχυρου λογαριασμού διαχειριστή για καθημερινή εργασία.
- Προστατέψτε τα μυστικά. Κρατήστε κλειδιά και tokens έξω από αποθετήρια κώδικα, κοινόχρηστα έγγραφα και μηνύματα chat, και περιστρέψτε τα αν υποψιάζεστε έκθεση.
- Παρακολουθείτε τις συνδέσεις. Ελέγξτε ειδοποιήσεις για άγνωστες τοποθεσίες, ασυνήθιστες ώρες και νέες συσκευές, και δράστε γρήγορα σε οτιδήποτε μη αναμενόμενο.
- Διατηρήστε ανακτήσιμα αντίγραφα ασφαλείας αποθηκευμένα ξεχωριστά από τον λογαριασμό που θα μπορούσε να παραβιαστεί, ώστε η διαγραφή σε ένα σημείο να μην τα σβήνει όλα.
Βασικά Συμπεράσματα
Η προειδοποίηση της Microsoft δείχνει ότι οι επιθέσεις παραβίασης ταυτότητας στο Azure πετυχαίνουν επειδή οι επιτιθέμενοι μπορούν να χρησιμοποιήσουν νόμιμα διαπιστευτήρια σε κλίμακα, τώρα με αυτόνομους πράκτορες να κάνουν τη δουλειά. Η άμυνα αφορά σε μεγάλο βαθμό την υγιεινή των διαπιστευτηρίων: ισχυρή αυθεντικοποίηση, αυστηρές άδειες, προσεκτική παρακολούθηση και ανεξάρτητα αντίγραφα ασφαλείας.
Αφιερώστε λίγα λεπτά αυτή την εβδομάδα για να ελέγξετε τους δικούς σας λογαριασμούς cloud, να ενεργοποιήσετε το MFA όπου λείπει και να ελέγξετε την πρόσφατη δραστηριότητα σύνδεσης. Για πιο λεπτομερή στοιχεία σχετικά με τον δράστη στο επίκεντρο αυτής της δραστηριότητας, διαβάστε την αναφορά μας για την εκστρατεία JadePuffer που υποκλέπτει ταυτότητες Azure.



 περιγράφει μια στροφή μακριά από την παλιά εστίαση αποκλειστικά στα ανώτατα στελέχη, και η νέα αναφορά ενισχύει ότι οι επιτιθέμενοι δίνουν προσοχή στους ανθρώπους που βρίσκονται στη μέση των καθημερινών επιχειρηματικών λειτουργιών.
Η AI φαίνεται να κάνει αυτή τη στόχευση φθηνότερη και ταχύτερη. Η Zscaler περιγράφει επιτιθέμενους με υποβοήθηση AI, και ενώ η σύνοψη δεν περιγράφει κάθε τεχνική, η γενική κατεύθυνση είναι σαφής: καλύτερα προσαρμοσμένα μηνύματα και ταχύτερες επιχειρήσεις σημαίνουν λιγότερη προσπάθεια ανά θύμα.
## Τι προστατεύει και τι δεν προστατεύει ένα VPN
Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, και μπορεί να μειώσει την έκθεση σε μη αξιόπιστα δίκτυα όπως το δημόσιο Wi-Fi. Αυτό είναι πολύτιμο, αλλά αντιμετωπίζει ένα διαφορετικό πρόβλημα από αυτό που περιγράφεται σε αυτή την αναφορά.
Αν ένας επιτιθέμενος σας πείσει να αποδεχθείτε ένα αίτημα Teams ή να ξεκινήσετε μια συνεδρία Quick Assist, η σύνδεση είναι μία που επιλέξατε να ανοίξετε. Η κρυπτογραφημένη κίνηση δεν βοηθά όταν το άτομο στην άλλη άκρη είναι η απειλή. Ένα VPN επίσης δεν σας εμποδίζει να παραδώσετε διαπιστευτήρια, να εγκρίνετε ένα αίτημα απομακρυσμένου ελέγχου ή να εκτελέσετε ένα αρχείο που σας είπαν να ανοίξετε.
Με άλλα λόγια, ένα VPN είναι ένα επίπεδο προστασίας της ιδιωτικότητας, όχι άμυνα κατά της κοινωνικής μηχανικής μέσα σε νόμιμες πλατφόρμες. Θεωρήστε το ως συμπλήρωμα καλών συνηθειών λογαριασμού και συσκευής, όχι ως υποκατάστατό τους.
## Τι σημαίνει αυτό για εσάς
Αν εργάζεστε απομακρυσμένα, ειδικά σε ρόλο με εξουσία έγκρισης ή ευρεία πρόσβαση σε αρχεία, ταιριάζετε στο προφίλ που περιγράφει η αναφορά. Το πρακτικό συμπέρασμα είναι να επιβραδύνετε τη στιγμή που κάποιος σας ζητά να παραχωρήσετε πρόσβαση.
- Αντιμετωπίστε με προσοχή απροσδόκητα μηνύματα Teams από άγνωστους ή εξωτερικούς λογαριασμούς, ακόμη κι αν αναφέρουν IT ή έναν γνωστό συνάδελφο.
- Μην ξεκινάτε ποτέ μια συνεδρία Quick Assist εκτός αν εσείς αρχίσατε το αίτημα υποστήριξης μέσω καναλιού που επαληθεύσατε μόνοι σας.
- Επιβεβαιώστε ασυνήθιστα αιτήματα επικοινωνώντας με το άτομο μέσω ξεχωριστής, γνωστής μεθόδου.
- Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων σε επαγγελματικούς και προσωπικούς λογαριασμούς.
- Αναφέρετε ύποπτες επαφές στην ομάδα IT ή ασφάλειάς σας γρήγορα, ακόμη κι αν δεν είστε σίγουροι.
## Βασικά συμπεράσματα
Τα ευρήματα της Zscaler δείχνουν ότι το ransomware με υποβοήθηση AI που στοχεύει απομακρυσμένους εργαζόμενους αφορά λιγότερο εξωτικές εκμεταλλεύσεις και περισσότερο το να πειστεί το σωστό άτομο να ανοίξει την πόρτα. Μια μέση πληρωμή 431.995 $ και ένα ποσοστό 62% θυμάτων επιπέδου manager κάνουν το κίνητρο προφανές.
Αφιερώστε λίγα λεπτά αυτή την εβδομάδα για να εξετάσετε πώς χειρίζεστε τα αιτήματα απομακρυσμένης πρόσβασης και την υγιεινή των διαπιστευτηρίων: ελέγξτε ποια εργαλεία μπορούν να ελέγξουν τη συσκευή σας, ενισχύστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και συμφωνήστε σε μια συνήθεια επαλήθευσης με την ομάδα σας. Για περισσότερο πλαίσιο σχετικά με το ποιοι πλήττονται και γιατί, διαβάστε την προηγούμενη κάλυψή μας για [συμμορίες ransomware που στοχεύουν μεσαία στελέχη](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
