Mitä JadePufferin Azure-hyökkäyksissä tapahtui

Microsoftin varoitusten mukaan JadePuffer-niminen uhkatoimija on kaapannut Microsoft Azure -identiteettejä ja käyttänyt varastettua pääsyä pilviresurssien tuhoamiseen. Sen sijaan, että ryhmä levittäisi perinteisiä kiristysohjelmien hyötykuormia tai haittaohjelmatiedostoja, se näyttää ottavan haltuunsa laillisia pilvitilejä ja käyttävän uhrin omia käyttöoikeuksia vahingon aiheuttamiseen sisältä käsin. Microsoft on merkinnyt toiminnan muistuttavan sitä, mitä tutkijat kutsuvat agenttiseksi kiristysohjelmaksi: hyökkäyksiä, jotka toimivat sellaisella itsenäisyyden ja nopeuden tasolla, että ne ohittavat vanhemmat, ihmisvetoiset tunkeutumismenetelmät.

Tällä on merkitystä, koska se merkitsee muutosta siinä, miten tuhoisia hyökkäyksiä toteutetaan. Sen sijaan, että salakuljetettaisiin haitallista koodia antivirusohjelmien ohi tai hyödynnettäisiin ohjelmistohaavoittuvuutta, JadePufferin lähestymistapa nojaa paljon yksinkertaisempaan ja monissa organisaatioissa paljon heikompaan asiaan: identiteettiin. Jos hyökkääjä voi vakuuttavasti esiintyä luotettuna käyttäjänä Azuressa, hän perii kaikki kyseisen käyttäjän käyttöoikeudet, usein mukaan lukien kyvyn poistaa, muokata tai poistaa käytöstä pilvi-infrastruktuuria laajassa mittakaavassa.

Miten varastetut identiteetit antavat hyökkääjien tuhota pilviresursseja

Pilvialustat kuten Azure on rakennettu identiteetin ympärille ensisijaisena turvarajana. Kun käyttäjä tai palvelutili on todennettu, alusta yleensä luottaa kyseisen identiteetin alla tehtyihin toimiin. Tämä suunnittelu on tehokasta laillisille toiminnoille, mutta siitä tulee riski heti, kun tunnistetiedot varastetaan tai niitä käytetään väärin.

JadePufferin tapauksessa kaapattujen identiteettien kerrotaan antaneen hyökkääjille kyvyn "räjäyttää" pilviresursseja – ilmaisu, joka viittaa joukkotuhoon pikemminkin kuin klassisen kiristysohjelman hitaaseen, valikoivaan salaukseen. Tällainen hyökkäys ei tarvitse haittaohjelman istuttamista palvelimelle, koska hyökkääjä yksinkertaisesti käyttää pilvialustan omia hallintatyökaluja voimassa olevilla tunnistetiedoilla. Tämä tekee havaitsemisesta vaikeampaa puolustajille, jotka tarkkailevat epäilyttäviä tiedostoja tai tunnettuja haittaohjelmien allekirjoituksia poikkeavan tilikäyttäytymisen sijaan.

Microsoftin varoitus siitä, että tämä näyttää agenttiselta kiristysohjelmalta, kaikuu laajempaa trendiä, jota tietoturvatutkijat ovat seuranneet. Aiemmin tänä vuonna Sysdigin tutkijat dokumentoivat sen, mitä he kuvailivat ensimmäiseksi täysin autonomiseksi tekoälykiristysohjelmahyökkäykseksi, jossa tekoälyagentti toteutti tunkeutumisen lähes ilman reaaliaikaista ihmisohjausta. JadePufferin identiteettipohjainen tuhoaminen sopii samaan kaavaan: hyökkäyksiin, jotka etenevät nopeammin ja itsenäisemmin kuin perinteiset tunkeutumiset, usein siksi, että automaatio tekee raskaan työn alkuperäisen pääsyn saavuttamisen jälkeen.

Identiteettikaappauksen varoitusmerkit pilvitileillä

Koska nämä hyökkäykset nojaavat laillisiin tunnistetietoihin eivätkä ilmeisen haitalliseen koodiin, varoitusmerkit ovat yleensä käyttäytymiseen liittyviä eivätkä perinteisessä mielessä teknisiä. Organisaatioiden ja yksittäisten pilvijärjestelmänvalvojien tulisi seurata:

  • Kirjautumisia tuntemattomista sijainneista, laitteista tai IP-osoitealueista, erityisesti etuoikeutettujen tilien osalta
  • Äkillisiä muutoksia tilin käyttöoikeuksissa tai uusien järjestelmänvalvojaroolien luomista
  • Epätavallisia purskeita resurssien poistamisessa, kokoonpanomuutoksissa tai palveluiden sammuttamisessa
  • Kirjautumisyrityksiä tai onnistuneita kirjautumisia kyseisen käyttäjän normaalin työajan ulkopuolella
  • Useita epäonnistuneita monivaiheisen todennuksen kehotteita, joita seuraa onnistunut kirjautuminen – kaava, joka liitetään usein MFA-väsymyshyökkäyksiin

Yksikään näistä merkeistä ei yksinään takaa aktiivista kaappausta, mutta yhdessä ne ovat juuri sellaista toimintaa, jonka havaitsemiseen identiteettikeskeiset valvontatyökalut on suunniteltu.

Käytännön puolustukset: MFA, tunnistetietojen hygienia ja VPN:n käyttö pilvijärjestelmänvalvojille

Azure-identiteetin kaappaamisen torjunta ei vaadi eksoottisia työkaluja. Se alkaa perusteista, joita monet organisaatiot eivät edelleenkään sovella johdonmukaisesti, erityisesti kohonneiden käyttöoikeuksien tileihin.

Monivaiheisen todennuksen käyttöönotto jokaisella tilillä, erityisesti järjestelmänvalvoja- ja palvelutileillä, on edelleen yksittäinen tehokkain este varastettuja salasanatunnistetietoja vastaan. MFA:n lisäksi tunnistetietojen hygienia on yhtä tärkeää: salasanojen säännöllinen vaihtaminen, jaettujen tai uudelleenkäytettyjen kirjautumisten poistaminen ja sellaisten pysyvien järjestelmänvalvojan käyttöoikeuksien poistaminen, joita ei aktiivisesti tarvita, kaikki pienentävät tunkeilijan käytettävissä olevaa hyökkäyspintaa.

Etäsijainneista yhteyttä ottavien pilvijärjestelmänvalvojien tulisi myös käyttää maineikasta VPN:ää yhteytensä salaamiseen hallitessaan arkaluontoista infrastruktuuria, mikä vähentää mahdollisuutta, että tunnistetiedot siepataan epäluotetuissa verkoissa. Yhdessä ehdollisen käytön käytäntöjen kanssa, jotka rajoittavat kirjautumisia sijainnin tai laitteen mukaan, sekä säännöllisten tarkastusten kanssa siitä, kenellä on etuoikeutettuja rooleja, nämä toimenpiteet tekevät kaapatun identiteetin huomaamatta jäämisestä merkittävästi vaikeampaa riittävän pitkäksi aikaa vahingon aiheuttamiseksi.

Mitä tämä tarkoittaa sinulle

Hallitsitpa pilvi-infrastruktuuria yritykselle tai luotat yksinkertaisesti pilveen yhteydessä oleviin tileihin henkilökohtaisesti, JadePuffer-tapaus muistuttaa, että heikoin lenkki ei usein ole ohjelmistohaavoittuvuudet vaan identiteettiäsi suojaavat tunnistetiedot. Hyökkääjien ei enää tarvitse murtautua sisään teknisen haavoittuvuuden kautta, jos he voivat kirjautua sisään sinuna. Tämä todellisuus siirtää enemmän vastuuta yksittäisille käyttäjille ja järjestelmänvalvojille pääsyn lukitsemiseksi ennen kuin hyökkääjä saa tilaisuuden käyttää sitä heitä vastaan.

Keskeiset opetukset

  • Ota MFA käyttöön kaikilla Azure-tileillä, erityisesti niillä, joilla on järjestelmänvalvojan käyttöoikeudet
  • Tarkista ja poista säännöllisesti tarpeeton pysyvä pääsy pilviresursseihin
  • Valvo epätavallisia kirjautumissijainteja, -aikoja ja käyttöoikeusmuutoksia
  • Käytä VPN:ää hallitessasi pilvi-infrastruktuuria etänä
  • Pysy tietoisena siitä, miten hyökkäykset kehittyvät haittaohjelmapohjaisista identiteettipohjaisiksi ja yhä autonomisemmiksi, kuten Sysdigin tekoälyvetoisia kiristysohjelmia koskevassa tutkimuksessa todetaan

Kun pilvialustoista tulee jokaisen kokoisen yrityksen oletustoimintaympäristö, identiteetistä tulee nopeasti uusi kehä. Tilin turvallisuuden kohteleminen yhtä vakavasti kuin aikoinaan verkon palomuureja ei ole enää valinnaista – se on puolustuksen etulinja.