Microsoft je upozorio da autonomni agenti napadaju Azure okruženja koristeći kompromitirane identitete, brišući pritom cloud resurse. Izvješće, koje je prenio CSO Online, oštar je podsjetnik da napadi kompromitiranja Azure identiteta ne zahtijevaju pametan softverski exploit. Potreban im je samo valjan login.
Detalji u nastavku drže se onoga što je Microsoft javno rekao. Neki aspekti, uključujući puni opseg aktivnosti, nisu bili izričito navedeni u materijalima koji su nam bili dostupni.
Što je Microsoft uočio u Azure napadima
Prema izvješću CSO Onlinea, Microsoft je opisao kombinaciju ponašanja: brisanje resursa, pokušaje ometanja mehanizama oporavka i prikupljanje vjerodajnica. Izvješće također spominje "opsežnu aktivnost uništavanja resursa usmjerenu na Azure korištenjem kompromitiranih service principalova i zloupotrebe cloud vjerodajnica".
Microsoft je rekao da je ta kombinacija "konzistentna s taktikama koje mogu podržati ransomware i operacije iznude." Ta je formulacija pažljiva. Tvrtka je navela da nije uočila poruku s otkupninom niti potvrdila eksfiltraciju podataka. Drugim riječima, uništavanje je bilo stvarno, ali klasični završetak iznude nije potvrđen.
Za više konteksta o akteru koji stoji iza ove aktivnosti, pogledajte našu reportažu o tome kako JadePuffer grupa otima Azure identitete kako bi uništila cloud sustave.
Kako su ukradeni identiteti omogućili uništavanje resursa
Ključni detalj je ulazna točka. Napadači su koristili kompromitirane identitete, uključujući service principale. Service principal je u suštini ne-ljudski račun koji aplikacije i automatizirani alati koriste za prijavu u Azure i djelovanje na resursima. Ako netko ukrade njegove vjerodajnice, može raditi sve što taj identitet smije raditi, a cloud platforme će te radnje tretirati kao legitimne.
Zato je ovo važno i izvan tehničkih detalja. Nema zlonamjernog softvera koji treba proći pored antivirusa niti ranjivosti koju treba zakrpati. Valjana vjerodajnica sa širokim ovlastima može brisati virtualne strojeve, pohranu i druge resurse brzinom stroja. Kada je akter autonomni agent, taj proces može teći neprekidno i bez čovjeka koji bi se zaustavio i preispitao ga.
Prikupljanje vjerodajnica koje je Microsoft zabilježio također sugerira efekt nagomilavanja: svaka ukradena tajna može otvoriti još jedna vrata. Napadač koji pronađe nove vjerodajnice dok je unutar okruženja može proširiti pristup i prouzročiti još veću štetu.
Zašto taktike u stilu ransomwarea bez poruke s otkupninom i dalje imaju značaj
Lako je "nije uočena poruka s otkupninom" pročitati kao dobru vijest. Bolje je to čitati kao "još nije potvrđeno." Brisanje resursa i ometanje mehanizama oporavka isti su koraci koji iznudu čine učinkovitom, jer uklanjaju sposobnost žrtve da jednostavno obnovi iz sigurnosnih kopija.
Čak i bez zahtjeva, utjecaj je ozbiljan. Izgubljeni resursi znače zastoj, izgubljen rad i moguće trajni gubitak podataka ako su sigurnosne kopije također napadnute. Microsoftova formulacija ukazuje da bi aktivnost mogla podržavati iznudu, bez obzira je li to bila namjera operatera u tim konkretnim slučajevima.
Što to znači za vas
Možda ne vodite poslovni Azure tenant, ali lekcija se odnosi na svakoga tko ima podatke u cloudu, uključujući osobnu pohranu, freelancere i male tvrtke. Napadači koji se oslanjaju na ukradene login podatke ciljaju najslabiju vjerodajnicu, a ne najvrjedniji sustav. Zaboravljena lozinka koja se ponovno koristi na više servisa, API ključ zalijepljen u javni repozitorij koda ili administratorski račun bez višefaktorske autentifikacije mogu poslužiti kao ulaz.
Mali timovi često su izloženiji od velikih jer nemaju posvećeno osoblje koje prati aktivnost prijave i jer jedan račun često ima široke ovlasti.
Što pojedinci i mali timovi mogu učiniti za zaštitu cloud računa
Nijedan od ovih koraka nije egzotičan, a zajedno znatno povećavaju trošak napada temeljenog na identitetu:
- Uključite višefaktorsku autentifikaciju za svaki cloud račun i gdje je moguće preferirajte aplikacijske ili hardverske metode umjesto SMS-a.
- Koristite jedinstvene lozinke pohranjene u upravitelju lozinki, kako jedna procurjela vjerodajnica ne bi otključala druge servise.
- Ograničite ovlasti. Dajte računima i automatiziranim alatima samo pristup koji im je potreban i izbjegavajte korištenje svemoćnog administratorskog računa za svakodnevni rad.
- Zaštitite tajne. Držite ključeve i tokene izvan repozitorija koda, dijeljenih dokumenata i chat poruka te ih rotirajte ako posumnjate na izloženost.
- Pratite prijave. Pregledavajte upozorenja za nepoznate lokacije, neobična vremena i nove uređaje te brzo reagirajte na sve neočekivano.
- Održavajte sigurnosne kopije koje se mogu obnoviti odvojeno od računa koji bi mogao biti kompromitiran, kako brisanje na jednom mjestu ne bi izbrisalo sve.
Ključni zaključci
Microsoftovo upozorenje pokazuje da napadi kompromitiranja Azure identiteta uspijevaju jer napadači mogu koristiti legitimne vjerodajnice u velikom opsegu, a sada i autonomni agenti obavljaju posao. Obrana se uglavnom svodi na higijenu vjerodajnica: snažna autentifikacija, uske ovlasti, budno praćenje i neovisne sigurnosne kopije.
Odvojite nekoliko minuta ovaj tjedan da pregledate vlastite cloud račune, omogućite MFA gdje nedostaje i provjerite nedavnu aktivnost prijave. Za dublje detalje o akteru u središtu ove aktivnosti, pročitajte našu reportažu o JadePuffer kampanji koja otima Azure identitete.




