Microsoft on varoittanut, että autonomiset agentit hyökkäävät Azure-ympäristöihin kompromettoituja identiteettejä käyttäen ja poistavat samalla pilviresursseja. CSO Onlinen raportoima tapaus on terävä muistutus siitä, että Azure-identiteetin kompromettointihyökkäykset eivät vaadi ovelaa ohjelmistohaavoittuvuutta. Ne vaativat vain kelvollisen kirjautumisen.

Alla olevat yksityiskohdat pysyvät siinä, mitä Microsoft on julkisesti sanonut. Joitakin näkökohtia, mukaan lukien toiminnan täysi laajuus, ei täsmennetty käytettävissämme olleessa aineistossa.

Mitä Microsoft havaitsi Azure-hyökkäyksissä

CSO Onlinen raportin mukaan Microsoft kuvasi käyttäytymisten yhdistelmää: resurssien poistaminen, yritykset häiritä palautusmekanismeja ja tunnistetietojen kerääminen. Raportointi viittaa myös "laajaan Azure-keskeiseen resurssien tuhoamistoimintaan, jossa käytetään kompromettoituja palvelupäämiehiä ja pilvitunnistetietojen" väärinkäyttöä.

Microsoft sanoi, että tämä yhdistelmä on "johdonmukainen taktiikoiden kanssa, jotka voivat tukea kiristyshaittaohjelma- ja kiristystoimintoja." Sanamuoto on huolellinen. Yhtiö sanoi, ettei havainnut lunnaiden vaatimusta eikä vahvistanut tietojen exfiltraatiota. Toisin sanoen tuhoaminen oli todellista, mutta klassista kiristyksen loppupeliä ei vahvistettu.

Lisätietoja tämän toiminnan taustalla olevasta toimijasta löytyy artikkelistamme siitä, miten JadePuffer-jengi kaappaa Azure-identiteettejä tuhotakseen pilvijärjestelmiä.

Miten varastetut identiteetit mahdollistivat resurssien tuhoamisen

Keskeinen yksityiskohta on sisääntulokohta. Hyökkääjät käyttivät kompromettoituja identiteettejä, mukaan lukien palvelupäämiehiä. Palvelupäämies on pohjimmiltaan ei-inhimillinen tili, jota sovellukset ja automatisoidut työkalut käyttävät kirjautuakseen Azureen ja toimiakseen resursseilla. Jos joku varastaa sen tunnistetiedot, hän voi tehdä mitä tahansa, mihin kyseisellä identiteetillä on lupa, ja pilvialustat kohtelevat näitä toimia laillisina.

Siksi tällä on merkitystä teknisten yksityiskohtien lisäksi. Ei ole haittaohjelmaa, jonka täytyisi livahtaa virustorjunnan ohi, eikä haavoittuvuutta, joka täytyisi paikata. Kelvollinen tunnistetieto, jolla on laajat käyttöoikeudet, voi poistaa virtuaalikoneita, tallennustilaa ja muita resursseja koneen nopeudella. Kun toimija on autonominen agentti, tämä prosessi voi jatkua keskeytyksettä ilman, että ihminen pysähtyy kyseenalaistamaan sitä.

Microsoftin havaitsema tunnistetietojen kerääminen viittaa myös kumuloituvaan vaikutukseen: jokainen varastettu salaisuus voi avata uuden oven. Hyökkääjä, joka löytää uusia tunnistetietoja ympäristön sisällä, voi laajentaa pääsyään ja aiheuttaa enemmän vahinkoa.

Miksi kiristyshaittaohjelmataktiikat ilman lunnaiden vaatimusta ovat silti merkityksellisiä

On helppo lukea "ei havaittua lunnaiden vaatimusta" hyvänä uutisena. Parempi on lukea se "ei vielä vahvistettu". Resurssien poistaminen ja palautusmekanismien häirintä ovat samoja vaiheita, jotka tekevät kiristyksestä tehokasta, koska ne poistavat uhrin kyvyn yksinkertaisesti palauttaa varmuuskopioista.

Ilman vaatimustakin vaikutus on vakava. Menetetyt resurssit tarkoittavat käyttökatkoksia, menetettyä työtä ja mahdollisesti pysyvää tietojen menetystä, jos myös varmuuskopiot ovat kohteena. Microsoftin sanamuoto osoittaa, että toiminta voisi tukea kiristystä, riippumatta siitä, oliko se näiden tiettyjen tapausten tekijöiden tavoite.

Mitä tämä tarkoittaa sinulle

Et ehkä ylläpidä yritystason Azure-vuokraajaa, mutta oppi pätee kaikkiin, joilla on dataa pilvessä, mukaan lukien henkilökohtainen tallennustila, freelancerit ja pienyritykset. Hyökkääjät, jotka luottavat varastettuihin kirjautumistietoihin, kohdistavat heikoimpaan tunnistetietoon, eivät arvokkaimpaan järjestelmään. Unohdettu salasana, jota käytetään uudelleen palveluissa, julkiseen koodivarastoon liitetty API-avain tai hallintatili ilman monivaiheista tunnistautumista voivat kaikki toimia sisäänkäyntinä.

Pienet tiimit ovat usein alttiimpia kuin suuret, koska niillä ei ole erityistä henkilöstöä seuraamassa kirjautumistoimintaa ja koska yhdellä tilillä on usein laajat käyttöoikeudet.

Mitä yksilöt ja pienet tiimit voivat tehdä suojatakseen pilvitilejä

Mikään näistä vaiheista ei ole eksoottinen, ja yhdessä ne nostavat identiteettipohjaisen hyökkäyksen kustannuksia huomattavasti:

  • Ota monivaiheinen tunnistautuminen käyttöön jokaisella pilvitilillä ja suosi sovellus- tai laitteistopohjaisia menetelmiä SMS:n sijaan, kun mahdollista.
  • Käytä yksilöllisiä salasanoja, jotka on tallennettu salasananhallintaan, jotta yksi vuotanut tunnistetieto ei avaa muita palveluita.
  • Rajoita käyttöoikeuksia. Anna tileille ja automatisoiduille työkaluille vain se pääsy, jonka ne tarvitsevat, ja vältä kaikkivoipaisen hallintatilin käyttöä päivittäisessä työssä.
  • Suojaa salaisuudet. Pidä avaimet ja tokenit poissa koodivarastoista, jaetuista asiakirjoista ja chat-viesteistä, ja kierrätä ne, jos epäilet paljastumista.
  • Seuraa kirjautumisia. Tarkista hälytykset tuntemattomista sijainneista, epätavallisista ajoista ja uusista laitteista ja toimi nopeasti kaiken odottamattoman kohdalla.
  • Pidä palautettavat varmuuskopiot erillään tilistä, joka voisi vaarantua, jotta poistaminen yhdessä paikassa ei pyyhi kaikkea.

Keskeiset huomiot

Microsoftin varoitus osoittaa, että Azure-identiteetin kompromettointihyökkäykset onnistuvat, koska hyökkääjät voivat käyttää laillisia tunnistetietoja laajassa mittakaavassa, nyt autonomisten agenttien tehdessä työn. Puolustus koskee suurelta osin tunnistetietojen hygieniaa: vahva tunnistautuminen, tiukat käyttöoikeudet, tarkkaavainen seuranta ja riippumattomat varmuuskopiot.

Käytä muutama minuutti tällä viikolla omien pilvitiliesi tarkistamiseen, ota MFA käyttöön siellä, missä se puuttuu, ja tarkista viimeaikainen kirjautumistoiminta. Saadaksesi syvempiä yksityiskohtia tämän toiminnan keskiössä olevasta toimijasta, lue raporttimme JadePuffer-kampanjasta, joka kaappaa Azure-identiteettejä.