Η Microsoft προειδοποίησε ότι αυτόνομοι πράκτορες επιτίθενται σε περιβάλλοντα Azure χρησιμοποιώντας παραβιασμένες ταυτότητες, διαγράφοντας πόρους του cloud στην πορεία. Η αναφορά, που καλύπτεται από το CSO Online, είναι μια εύστοχη υπενθύμιση ότι οι επιθέσεις παραβίασης ταυτότητας στο Azure δεν χρειάζονται ένα έξυπνο exploit λογισμικού. Χρειάζονται ένα έγκυρο login.

Οι παρακάτω λεπτομέρειες περιορίζονται σε ό,τι έχει δηλώσει δημόσια η Microsoft. Ορισμένες πτυχές, συμπεριλαμβανομένης της πλήρους κλίμακας της δραστηριότητας, δεν διευκρινίστηκαν στο υλικό που ήταν διαθέσιμο σε εμάς.

Τι Παρατήρησε η Microsoft στις Επιθέσεις στο Azure

Σύμφωνα με την αναφορά του CSO Online, η Microsoft περιέγραψε έναν συνδυασμό συμπεριφορών: διαγραφή πόρων, απόπειρες παρεμβολής σε μηχανισμούς ανάκτησης και συλλογή διαπιστευτηρίων. Η αναφορά επίσης κάνει λόγο για «εκτεταμένη δραστηριότητα καταστροφής πόρων με επίκεντρο το Azure χρησιμοποιώντας παραβιασμένα service principals και κατάχρηση cloud credentials».

Η Microsoft δήλωσε ότι αυτός ο συνδυασμός είναι «συνεπής με τακτικές που μπορούν να υποστηρίξουν επιχειρήσεις ransomware και εκβιασμού». Η διατύπωση είναι προσεκτική. Η εταιρεία δήλωσε ότι δεν παρατήρησε σημείωμα λύτρων ούτε επιβεβαίωσε εξαγωγή δεδομένων. Με άλλα λόγια, η καταστροφή ήταν πραγματική, αλλά το κλασικό τελικό στάδιο του εκβιασμού δεν επιβεβαιώθηκε.

Για περισσότερο υπόβαθρο σχετικά με τον δράστη πίσω από αυτή τη δραστηριότητα, δείτε την κάλυψή μας για το πώς η συμμορία JadePuffer υποκλέπτει ταυτότητες Azure για να καταστρέψει συστήματα cloud.

Πώς οι Κλεμμένες Ταυτότητες Επέτρεψαν την Καταστροφή Πόρων

Η βασική λεπτομέρεια είναι το σημείο εισόδου. Οι επιτιθέμενοι χρησιμοποίησαν παραβιασμένες ταυτότητες, συμπεριλαμβανομένων service principals. Ένα service principal είναι ουσιαστικά ένας μη ανθρώπινος λογαριασμός που χρησιμοποιούν εφαρμογές και αυτοματοποιημένα εργαλεία για να συνδεθούν στο Azure και να ενεργήσουν σε πόρους. Αν κάποιος κλέψει τα διαπιστευτήριά του, μπορεί να κάνει ό,τι επιτρέπεται σε αυτή την ταυτότητα, και οι πλατφόρμες cloud θα αντιμετωπίσουν αυτές τις ενέργειες ως νόμιμες.

Αυτός είναι ο λόγος που αυτό έχει σημασία πέρα από τις τεχνικές λεπτομέρειες. Δεν υπάρχει malware που πρέπει να ξεφύγει από το antivirus και κανένα τρωτό σημείο που πρέπει να διορθωθεί. Ένα έγκυρο διαπιστευτήριο με ευρείες άδειες μπορεί να διαγράψει εικονικές μηχανές, αποθηκευτικό χώρο και άλλους πόρους με ταχύτητα μηχανής. Όταν ο δράστης είναι ένας αυτόνομος πράκτορας, αυτή η διαδικασία μπορεί να τρέχει συνεχώς και χωρίς άνθρωπο να σταματήσει για να το ξανασκεφτεί.

Η συλλογή διαπιστευτηρίων που σημείωσε η Microsoft υποδηλώνει επίσης έναν σωρευτικό αντίκτυπο: κάθε κλεμμένο μυστικό μπορεί να ανοίξει άλλη μια πόρτα. Ένας επιτιθέμενος που βρίσκει νέα διαπιστευτήρια ενώ βρίσκεται μέσα σε ένα περιβάλλον μπορεί να διευρύνει την πρόσβαση και να προκαλέσει περισσότερη ζημιά.

Γιατί οι Τακτικές Τύπου Ransomware Χωρίς Σημείωμα Λύτρων Εξακολουθούν να Έχουν Σημασία

Είναι εύκολο να διαβάσει κανείς το «δεν παρατηρήθηκε σημείωμα λύτρων» ως καλά νέα. Καλύτερα να το διαβάσει ως «δεν έχει επιβεβαιωθεί ακόμη». Η διαγραφή πόρων και η παρεμβολή σε μηχανισμούς ανάκτησης είναι τα ίδια βήματα που κάνουν τον εκβιασμό αποτελεσματικό, επειδή αφαιρούν από το θύμα την ικανότητα να ανακτήσει απλώς από αντίγραφα ασφαλείας.

Ακόμη και χωρίς απαίτηση, ο αντίκτυπος είναι σοβαρός. Οι χαμένοι πόροι σημαίνουν διακοπή λειτουργίας, χαμένη εργασία και ενδεχομένως μόνιμη απώλεια δεδομένων αν στοχοποιηθούν και τα αντίγραφα ασφαλείας. Η διατύπωση της Microsoft υποδεικνύει ότι η δραστηριότητα θα μπορούσε να υποστηρίξει εκβιασμό, ανεξάρτητα από το αν αυτός ήταν ο στόχος των χειριστών σε αυτές τις συγκεκριμένες περιπτώσεις.

Τι Σημαίνει Αυτό για Εσάς

Μπορεί να μη διαχειρίζεστε έναν εταιρικό tenant του Azure, αλλά το δίδαγμα ισχύει για οποιονδήποτε έχει δεδομένα στο cloud, συμπεριλαμβανομένης προσωπικής αποθήκευσης, freelancers και μικρών επιχειρήσεων. Οι επιτιθέμενοι που βασίζονται σε κλεμμένα login στοχοποιούν το πιο αδύναμο διαπιστευτήριο, όχι το πιο πολύτιμο σύστημα. Ένας ξεχασμένος κωδικός πρόσβασης που επαναχρησιμοποιείται σε πολλαπλές υπηρεσίες, ένα API key που έχει επικολληθεί σε δημόσιο αποθετήριο κώδικα ή ένας λογαριασμός διαχειριστή χωρίς multi-factor authentication μπορούν όλα να χρησιμεύσουν ως τρόπος εισόδου.

Οι μικρές ομάδες είναι συχνά πιο εκτεθειμένες από τις μεγάλες, επειδή δεν διαθέτουν αφοσιωμένο προσωπικό που παρακολουθεί τη δραστηριότητα σύνδεσης, και επειδή ένας μεμονωμένος λογαριασμός έχει συχνά ευρείες άδειες.

Τι Μπορούν να Κάνουν τα Άτομα και οι Μικρές Ομάδες για να Προστατεύσουν τους Λογαριασμούς Cloud

Κανένα από αυτά τα βήματα δεν είναι εξωτικό, και μαζί ανεβάζουν σημαντικά το κόστος μιας επίθεσης βασισμένης σε ταυτότητα:

  • Ενεργοποιήστε το multi-factor authentication για κάθε λογαριασμό cloud, και προτιμήστε μεθόδους μέσω εφαρμογής ή υλικού αντί για SMS όπου είναι δυνατόν.
  • Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης αποθηκευμένους σε έναν password manager, ώστε ένα διαρρεύσαν διαπιστευτήριο να μην ξεκλειδώνει άλλες υπηρεσίες.
  • Περιορίστε τις άδειες. Δώστε σε λογαριασμούς και αυτοματοποιημένα εργαλεία μόνο την πρόσβαση που χρειάζονται, και αποφύγετε τη χρήση ενός πανίσχυρου λογαριασμού διαχειριστή για καθημερινή εργασία.
  • Προστατέψτε τα μυστικά. Κρατήστε κλειδιά και tokens έξω από αποθετήρια κώδικα, κοινόχρηστα έγγραφα και μηνύματα chat, και περιστρέψτε τα αν υποψιάζεστε έκθεση.
  • Παρακολουθείτε τις συνδέσεις. Ελέγξτε ειδοποιήσεις για άγνωστες τοποθεσίες, ασυνήθιστες ώρες και νέες συσκευές, και δράστε γρήγορα σε οτιδήποτε μη αναμενόμενο.
  • Διατηρήστε ανακτήσιμα αντίγραφα ασφαλείας αποθηκευμένα ξεχωριστά από τον λογαριασμό που θα μπορούσε να παραβιαστεί, ώστε η διαγραφή σε ένα σημείο να μην τα σβήνει όλα.

Βασικά Συμπεράσματα

Η προειδοποίηση της Microsoft δείχνει ότι οι επιθέσεις παραβίασης ταυτότητας στο Azure πετυχαίνουν επειδή οι επιτιθέμενοι μπορούν να χρησιμοποιήσουν νόμιμα διαπιστευτήρια σε κλίμακα, τώρα με αυτόνομους πράκτορες να κάνουν τη δουλειά. Η άμυνα αφορά σε μεγάλο βαθμό την υγιεινή των διαπιστευτηρίων: ισχυρή αυθεντικοποίηση, αυστηρές άδειες, προσεκτική παρακολούθηση και ανεξάρτητα αντίγραφα ασφαλείας.

Αφιερώστε λίγα λεπτά αυτή την εβδομάδα για να ελέγξετε τους δικούς σας λογαριασμούς cloud, να ενεργοποιήσετε το MFA όπου λείπει και να ελέγξετε την πρόσφατη δραστηριότητα σύνδεσης. Για πιο λεπτομερή στοιχεία σχετικά με τον δράστη στο επίκεντρο αυτής της δραστηριότητας, διαβάστε την αναφορά μας για την εκστρατεία JadePuffer που υποκλέπτει ταυτότητες Azure.