Επίθεση Storm-3168 στο Azure: Τι Συνέβη
Η Microsoft αποκάλυψε μια εκστρατεία που παρακολουθεί ως Storm-3168, στην οποία οι επιτιθέμενοι παραβίασαν Azure service principals, τα αντικείμενα ταυτότητας που χρησιμοποιούν εφαρμογές και αυτοματοποιημένες υπηρεσίες για να πιστοποιούνται στο Azure, και χρησιμοποίησαν αυτή την πρόσβαση για να διαγράψουν storage accounts. Σύμφωνα με την ίδια τη Microsoft, η δραστηριότητα μοιάζει λιγότερο με επιχείρηση κλοπής δεδομένων και περισσότερο με προετοιμασία ransomware ή ενεργή διατάραξη. Αξιοσημείωτο είναι ότι η Microsoft δεν έχει επιβεβαιώσει ότι σημειώθηκε εκβιασμός ή διαρροή δεδομένων σε αυτό το συγκεκριμένο περιστατικό, παρόλο που οι τακτικές θυμίζουν τα πρώιμα στάδια μιας επίθεσης ransomware.
Αυτή η διάκριση έχει σημασία. Η διαγραφή storage accounts μπορεί να είναι εξίσου καταστροφική με την κρυπτογράφησή τους, ειδικά αν δεν υπάρχει backup, αλλά αποτελεί διαφορετικό μοντέλο απειλής από έναν επιτιθέμενο που αντιγράφει αθόρυβα αρχεία πριν εξαφανιστεί. Για οργανισμούς που βασίζονται στο Azure, το συμπέρασμα είναι ότι ένας επιτιθέμενος δεν χρειάστηκε να κλέψει δεδομένα για να προκαλέσει σοβαρή ζημιά. Η απόκτηση ελέγχου της σωστής ταυτότητας ήταν αρκετή.
Γιατί τα Service Principals Είναι Κορυφαίος Στόχος
Τα service principals είναι εύκολο να παραβλεφθούν επειδή δεν είναι λογαριασμοί ανθρώπινων χρηστών. Είναι τα διαπιστευτήρια που επιτρέπουν σε μια υπηρεσία ή εφαρμογή του Azure να επικοινωνεί με μια άλλη, συχνά με αυξημένα δικαιώματα και ελάχιστη καθημερινή εποπτεία. Αυτό τα καθιστά ελκυστικό στόχο για τους επιτιθέμενους: παραβίασε ένα, και μπορεί να κληρονομήσεις ευρεία πρόσβαση σε storage, βάσεις δεδομένων ή υποδομή χωρίς να αγγίξεις ποτέ την οθόνη σύνδεσης ενός ατόμου.
Αυτό αποτελεί μέρος ενός ευρύτερου μοτίβου που οι ερευνητές ασφαλείας επισημαίνουν σε ολόκληρο το οικοσύστημα cloud της Microsoft. Οι επιτιθέμενοι στοχεύουν όλο και περισσότερο τα διαπιστευτήρια και τις σχέσεις εμπιστοσύνης που βρίσκονται στο παρασκήνιο, αντί να στοχεύουν απευθείας τους τελικούς χρήστες. Είναι παρόμοια λογική με εκστρατείες όπως η επιχείρηση voice phishing του Storm-3032 που στοχεύει συσκευές BYOD για πρόσβαση στο Microsoft 365, όπου ο στόχος δεν είναι να ξεγελαστεί ένα άτομο ώστε να παραδώσει έναν κωδικό πρόσβασης επιτόπου, αλλά να βρεθεί ο πιο αδύναμος κρίκος σε μια αλυσίδα ταυτότητας και να χρησιμοποιηθεί για την είσοδο σε ένα πολύ μεγαλύτερο περιβάλλον.
Μια Σχετική Προειδοποίηση: Το Σημείωμα Λύτρων Κρυμμένο σε μια Βάση Δεδομένων
Ενώ το περιστατικό Storm-3168 στο Azure δεν έχει (όπως έχει τεκμηριωθεί μέχρι στιγμής) κλιμακωθεί σε εκβιασμό, μια ξεχωριστή περίπτωση που ανέφερε η εταιρεία ασφαλείας Sysdig δείχνει πού μπορεί να οδηγήσει αυτού του είδους η πρόσβαση αν μείνει ανεξέλεγκτη. Σε εκείνο το περιστατικό, που συνοψίστηκε από το SOCFortress, ένας επιτιθέμενος που απέκτησε πρόσβαση σε ένα περιβάλλον βάσης δεδομένων κρυπτογράφησε δεδομένα, έριξε πίνακες της βάσης δεδομένων και άφησε πίσω του μια απαίτηση λύτρων. Οι ερευνητές διαπίστωσαν ότι ο επιτιθέμενος είχε δημιουργήσει έναν πίνακα με το όνομα README_RANSOM που περιείχε μια διεύθυνση Bitcoin wallet και έναν επαφής Proton Mail για τη διαπραγμάτευση της πληρωμής.
Η δραστηριότητα Storm-3168 της Microsoft δεν έφτασε σε αυτό το στάδιο, αλλά ο παραλληλισμός είναι διδακτικός. Και οι δύο περιπτώσεις ξεκίνησαν με τον ίδιο τρόπο: ένας επιτιθέμενος απέκτησε διαπιστευτήρια ή πρόσβαση που θα έπρεπε να ήταν αυστηρά ελεγχόμενη, και χρησιμοποίησε αυτό το πάτημα για να απειλήσει την ακεραιότητα των αποθηκευμένων δεδομένων. Είτε το τελικό αποτέλεσμα είναι διαγραφή, κρυπτογράφηση ή σημείωμα λύτρων, η βασική αιτία είναι η ίδια. Κάποιος μπήκε σε έναν λογαριασμό που δεν θα έπρεπε να ήταν προσβάσιμος.
Τι Σημαίνει Αυτό Για Εσάς
Αν ο οργανισμός σας ή τα προσωπικά σας έργα βασίζονται στο Azure ή σε παρόμοιες πλατφόρμες cloud, αυτή η εκστρατεία είναι μια υπενθύμιση ότι η ασφάλεια ταυτότητας, όχι μόνο η άμυνα περιμέτρου, είναι εκεί όπου κερδίζονται ή χάνονται αυτές οι επιθέσεις. Μερικά πρακτικά βήματα ισχύουν είτε διαχειρίζεστε εταιρική υποδομή είτε το cloud storage μιας μικρής επιχείρησης:
- Ελέγχετε τακτικά τα δικαιώματα των service principal. Πολλοί οργανισμοί χορηγούν ευρεία πρόσβαση κατά τη ρύθμιση αυτοματισμών και δεν την επανεξετάζουν ποτέ. Περιορίστε τα δικαιώματα μόνο σε ό,τι είναι απαραίτητο.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων παντού όπου υποστηρίζεται, συμπεριλαμβανομένων των διοικητικών και των service accounts, όχι μόνο των τυπικών συνδέσεων χρηστών.
- Εξετάστε τα αρχεία καταγραφής πρόσβασης για ασυνήθιστα μοτίβα πιστοποίησης, ειδικά συνδέσεις από μη αναμενόμενες τοποθεσίες ή σε περίεργες ώρες που σχετίζονται με service accounts.
- Δημιουργήστε αντίγραφα ασφαλείας των storage accounts ανεξάρτητα από το κύριο περιβάλλον, ώστε η διαγραφή ή η κρυπτογράφηση να μην σημαίνει μόνιμη απώλεια.
- Ανακυκλώνετε διαπιστευτήρια και secrets σε τακτικό πρόγραμμα, αντί να αφήνετε τα κλειδιά των service principal έγκυρα επ' αόριστον.
Η κλοπή διαπιστευτηρίων παραμένει μία από τις πιο κοινές διαδρομές εισόδου σε περιβάλλοντα cloud, και ο ισχυρός έλεγχος ταυτότητας σε συνδυασμό με προσεκτική διαχείριση πρόσβασης κάνει περισσότερα για να σταματήσει αυτές τις επιθέσεις από οποιοδήποτε μεμονωμένο εργαλείο. Η χρήση VPN για την προστασία των δικτύων από τα οποία συνδέονται οι διαχειριστές και το απομακρυσμένο προσωπικό σας προσθέτει ένα ακόμη επίπεδο, αλλά λειτουργεί καλύτερα παράλληλα, όχι αντί, με μια στέρεη υγιεινή ταυτότητας.
Συμπεράσματα
Η επίθεση Storm-3168 στο Azure δείχνει ότι οι επιτιθέμενοι δεν χρειάζεται να εξαγάγουν δεδομένα για να προκαλέσουν ζημιά· η διαγραφή storage accounts μέσω παραβιασμένων service principals είναι από μόνη της αρκετά disruptive. Σε συνδυασμό με τη λεπτομέρεια του σημειώματος λύτρων της υπόθεσης Sysdig, αποτελεί σαφές σήμα ότι η διαχείριση ταυτότητας στο cloud αξίζει τον ίδιο έλεγχο που οι οργανισμοί δίνουν στα firewalls και την ασφάλεια endpoints. Η επανεξέταση του ποιος και τι έχει πρόσβαση στο cloud storage σας, η αυστηροποίηση των δικαιωμάτων και η ενεργοποίηση του ελέγχου ταυτότητας πολλαπλών παραγόντων σε κάθε τύπο λογαριασμού είναι πρακτικά βήματα που μπορείτε να κάνετε σήμερα για να μειώσετε τον κίνδυνο να γίνετε η επόμενη μελέτη περίπτωσης.




