Storm-3168 Azure -hyökkäys: Mitä tapahtui

Microsoft on paljastanut kampanjan, jota se seuraa nimellä Storm-3168, jossa hyökkääjät murtautuivat Azure-palvelupäämieskohteisiin (service principals), identiteettiobjekteihin, joita sovellukset ja automatisoidut palvelut käyttävät tunnistautuakseen Azureen, ja käyttivät tätä pääsyä tallennustilojen poistamiseen. Microsoftin oman kuvauksen mukaan toiminta näyttää vähemmän nopealta datavarkausoperaatiolta ja enemmän kiristyshaittaohjelman valmistelulta tai aktiiviselta häirinnältä. Merkillepantavaa on, että Microsoft ei ole vahvistanut kiristyksen tai tietojen vuotamisen tapahtuneen tässä nimenomaisessa tapauksessa, vaikka taktiikat muistuttavatkin kiristyshaittaohjelmahyökkäyksen varhaisia vaiheita.

Tällä erolla on merkitystä. Tallennustilojen poistaminen voi olla yhtä vahingollista kuin niiden salaus, erityisesti jos varmuuskopiota ei ole, mutta se on erilainen uhkamalli kuin hyökkääjä, joka hiljaa kopioi tiedostoja ennen katoamistaan. Azurea käyttäville organisaatioille keskeinen opetus on, että hyökkääjän ei tarvinnut varastaa dataa aiheuttaakseen vakavaa haittaa. Oikean identiteetin hallinta riitti.

Miksi palvelupäämiehet ovat ensisijainen kohde

Palvelupäämiehet on helppo jättää huomiotta, koska ne eivät ole ihmiskäyttäjätilejä. Ne ovat tunnistetietoja, joiden avulla yksi Azure-palvelu tai -sovellus voi kommunikoida toisen kanssa, usein kohonnein oikeuksin ja vähäisellä päivittäisellä valvonnalla. Tämä tekee niistä houkuttelevan kohteen hyökkääjille: murtaudu yhteen, ja saatat periä laajan pääsyn tallennustilaan, tietokantoihin tai infrastruktuuriin koskaan koskematta kenenkään kirjautumisnäyttöön.

Tämä on osa laajempaa kaavaa, jota tietoturvatutkijat ovat havainneet Microsoftin pilviekosysteemissä. Hyökkääjät kohdistavat yhä enemmän kulissien takana oleviin tunnistetietoihin ja luottamussuhteisiin sen sijaan, että he kohdistaisivat suoraan loppukäyttäjiin. Logiikka on samankaltainen kuin kampanjoissa, kuten Storm-3032:n puhelinhuijausoperaatio, joka kohdistuu BYOD-laitteisiin Microsoft 365 -pääsyn saamiseksi, joissa tavoitteena ei ole huijata henkilöä luovuttamaan salasanaa paikan päällä, vaan löytää identiteettiketjun heikoin lenkki ja ratsastaa sillä paljon suurempaan ympäristöön.

Aiheeseen liittyvä varoitus: Tietokantaan piilotettu kiristysvaatimus

Vaikka Storm-3168 Azure -tapaus ei ole (toistaiseksi dokumentoidusti) eskaloitunut kiristykseksi, tietoturvayritys Sysdig raportoi erillisestä tapauksesta, joka osoittaa, mihin tällainen pääsy voi johtaa, jos sitä ei valvota. Tässä tapauksessa, jonka SOCFortress on tiivistänyt, hyökkääjä, joka sai pääsyn tietokantaympäristöön, salasi dataa, poisti tietokantatauluja ja jätti jälkeensä kiristysvaatimuksen. Tutkijat havaitsivat, että hyökkääjä oli luonut taulun nimeltä README_RANSOM, joka sisälsi Bitcoin-lompakon osoitteen ja Proton Mail -yhteystiedon maksun neuvottelemiseksi.

Microsoftin Storm-3168-toiminta ei saavuttanut tätä vaihetta, mutta rinnakkaisuus on opettavaista. Molemmat tapaukset alkoivat samalla tavalla: hyökkääjä sai haltuunsa tunnistetietoja tai pääsyn, jota olisi pitänyt valvoa tiukasti, ja käytti tätä jalansijaa uhkaamaan tallennetun datan eheyttä. Lopputulos on sitten poistaminen, salaus tai kiristysvaatimus, perimmäinen syy on sama. Joku pääsi tilille, jonka ei olisi pitänyt olla saavutettavissa.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi tai henkilökohtaiset projektisi nojaavat Azureen tai vastaaviin pilvialustoihin, tämä kampanja muistuttaa, että identiteettiturvallisuus, ei pelkkä kehäpuolustus, on se, missä nämä hyökkäykset voitetaan tai hävitään. Muutama käytännön toimenpide pätee riippumatta siitä, hallinnoitko yritysinfrastruktuuria vai pienen yrityksen pilvitallennustilaa:

  • Tarkasta palvelupäämiesten käyttöoikeudet säännöllisesti. Monet organisaatiot myöntävät laajat oikeudet automaatiota perustaessaan eivätkä koskaan palaa asiaan. Rajaa käyttöoikeudet vain tarpeelliseen.
  • Ota monivaiheinen tunnistautuminen käyttöön kaikkialla, missä sitä tuetaan, mukaan lukien ylläpito- ja palvelutilit, ei vain tavalliset käyttäjätunnukset.
  • Tarkastele käyttölokeja epätavallisten tunnistautumismallien varalta, erityisesti kirjautumiset odottamattomista sijainneista tai outoihin aikoihin liittyen palvelutileihin.
  • Varmuuskopioi tallennustilat riippumattomasti ensisijaisesta ympäristöstä, jotta poistaminen tai salaus ei tarkoita pysyvää menetystä.
  • Kierrätä tunnistetiedot ja salaisuudet aikataulun mukaan sen sijaan, että jättäisit palvelupäämiesten avaimet voimassa oleviksi toistaiseksi.

Tunnistetietojen varastaminen on edelleen yksi yleisimmistä reiteistä pilviympäristöihin, ja vahva tunnistautuminen yhdistettynä huolelliseen pääsynhallintaan tekee enemmän näiden hyökkäysten pysäyttämiseksi kuin mikään yksittäinen työkalu. VPN:n käyttäminen verkkojen suojaamiseksi, joista ylläpitäjät ja etätyöntekijät muodostavat yhteyden, lisää yhden kerroksen, mutta se toimii parhaiten rinnalla, ei korvaamaan, vankkaa identiteettihygieniaa.

Keskeiset opetukset

Storm-3168 Azure -hyökkäys osoittaa, että hyökkääjien ei tarvitse vuotaa dataa aiheuttaakseen vahinkoa; tallennustilojen poistaminen vaarantuneiden palvelupäämiesten kautta on itsessään riittävän häiritsevää. Yhdessä Sysdigin tapauksen kiristysvaatimuksen yksityiskohdan kanssa se on selkeä signaali siitä, että pilvi-identiteetinhallinta ansaitsee saman tarkastelun, jonka organisaatiot antavat palomuureille ja päätepisteturvallisuudelle. Sen tarkistaminen, kenellä ja millä on pääsy pilvitallennustilaasi, käyttöoikeuksien kiristäminen ja monivaiheisen tunnistautumisen käyttöönotto kaikissa tilityypeissä ovat käytännön toimenpiteitä, joita voit tehdä tänään vähentääksesi riskiä joutua seuraavaksi tapaustutkimukseksi.