Što se dogodilo u JadePuffer Azure napadima

Napadačka skupina poznata kao JadePuffer preuzimala je Microsoft Azure identitete i koristila taj ukradeni pristup za uništavanje cloud resursa, prema upozorenjima Microsofta. Umjesto da raspoređuje tradicionalne ransomware payload-e ili zlonamjerne datoteke, skupina očito preuzima legitimne cloud račune i koristi vlastite ovlasti žrtve kako bi prouzročila štetu iznutra. Microsoft je označio to ponašanje kao slično onome što istraživači nazivaju agentnim ransomwarom: napadi koji djeluju s razinom autonomije i brzine koja nadmašuje starije, ljudski vođene metode upada.

To je važno jer označava promjenu u načinu na koji se provode destruktivni napadi. Umjesto da prokrijumčare zlonamjerni kod pored antivirusnih alata ili iskoriste ranjivost softvera, JadePufferov pristup oslanja se na nešto mnogo jednostavnije i, u mnogim organizacijama, mnogo slabije: identitet. Ako napadač može uvjerljivo postati pouzdan korisnik unutar Azurea, nasljeđuje sve ovlasti koje taj korisnik ima, često uključujući mogućnost brisanja, izmjene ili onemogućavanja cloud infrastrukture u velikim razmjerima.

Kako ukradeni identiteti omogućuju napadačima uništavanje cloud resursa

Cloud platforme poput Azurea izgrađene su oko identiteta kao primarne sigurnosne granice. Nakon što je korisnik ili servisni račun autentificiran, platforma općenito vjeruje radnjama poduzetima pod tim identitetom. Taj je dizajn učinkovit za legitimne operacije, ali postaje odgovornost u trenutku kada su vjerodajnice ukradene ili zloupotrijebljene.

U slučaju JadePuffer, preuzeti identiteti navodno su dali napadačima mogućnost da "dignu u zrak" cloud resurse, izraz koji upućuje na masovno uništenje, a ne na sporo, selektivno šifriranje tipično za klasični ransomware. Ova vrsta napada ne mora postaviti zlonamjerni softver na poslužitelj jer napadač jednostavno koristi vlastite alate za upravljanje cloud platformom s valjanim vjerodajnicama. To otežava otkrivanje braniteljima koji motre na sumnjive datoteke ili poznate potpise zlonamjernog softvera, a ne na neobično ponašanje računa.

Microsoftovo upozorenje da ovo izgleda kao agentni ransomware odjekuje širim trendom koji sigurnosni istraživači prate. Ranije ove godine, istraživači u Sysdigu dokumentirali su ono što su opisali kao prvi potpuno autonomni AI ransomware napad, gdje je AI agent izvršio upad s malo ili nimalo ljudskog usmjeravanja u stvarnom vremenu. JadePufferovo uništenje temeljeno na identitetu uklapa se u isti obrazac: napadi koji se kreću brže i neovisnije od tradicionalnih upada, često zato što automatizacija obavlja glavni posao nakon što se stekne početni pristup.

Znakovi upozorenja na preuzimanje identiteta na cloud računima

Budući da se ovi napadi oslanjaju na legitimne vjerodajnice, a ne na očito zlonamjerni kod, znakovi upozorenja obično su bihevioralni, a ne tehnički u tradicionalnom smislu. Organizacije i pojedinačni cloud administratori trebali bi paziti na:

  • Prijave s nepoznatih lokacija, uređaja ili IP raspona, posebno za privilegirane račune
  • Nagle promjene ovlasti računa ili stvaranje novih administrativnih uloga
  • Neobične navale brisanja resursa, promjena konfiguracije ili gašenja usluga
  • Pokušaje prijave ili uspješne prijave izvan uobičajenog radnog vremena za tog korisnika
  • Višestruke neuspjele upite za višefaktorsku autentifikaciju nakon kojih slijedi uspješna prijava, obrazac često povezan s napadima izazivanja MFA umora

Nijedan od ovih znakova sam po sebi ne jamči aktivno preuzimanje, ali uzeti zajedno, upravo su to vrsta aktivnosti koju alati za praćenje usmjereni na identitet trebaju uhvatiti.

Praktične obrane: MFA, higijena vjerodajnica i korištenje VPN-a za cloud administratore

Obrana od preuzimanja Azure identiteta ne zahtijeva egzotične alate. Počinje s osnovama koje mnoge organizacije još uvijek ne primjenjuju dosljedno, posebno na računima s povišenim ovlastima.

Omogućavanje višefaktorske autentifikacije na svakom računu, posebno administrativnim i servisnim računima, ostaje najučinkovitija pojedinačna barijera protiv ukradenih lozinki. Osim MFA, higijena vjerodajnica jednako je važna: redovito mijenjanje lozinki, uklanjanje dijeljenih ili ponovno korištenih prijava i uklanjanje stalnog administrativnog pristupa koji nije aktivno potreban, sve to smanjuje napadnu površinu dostupnu uljezu.

Cloud administratori koji se povezuju s udaljenih lokacija trebali bi također koristiti ugledni VPN za šifriranje svoje veze prilikom upravljanja osjetljivom infrastrukturom, smanjujući mogućnost presretanja vjerodajnica na nepouzdanim mrežama. U kombinaciji s politikama uvjetnog pristupa koje ograničavaju prijave prema lokaciji ili uređaju, te redovitim revizijama toga kdo ima privilegirane uloge, ovi koraci znatno otežavaju da preuzeti identitet ostane neprimijećen dovoljno dugo da prouzroči štetu.

Što to znači za vas

Bilo da upravljate cloud infrastrukturom za tvrtku ili se jednostavno osobno oslanjate na račune povezane s cloudom, incident JadePuffer podsjetnik je da najslabija karika često nisu softverske ranjivosti, već vjerodajnice koje štite vaš identitet. Napadači više ne moraju provaliti kroz tehnički eksploit ako se mogu prijaviti kao vi. Ta stvarnost stavlja veću odgovornost na pojedinačne korisnike i administratore da zaključaju pristup prije nego što ga napadač dobije priliku iskoristiti protiv njih.

Ključni zaključci

  • Omogućite MFA na svim Azure računima, posebno onima s administrativnim ovlastima
  • Redovito pregledavajte i uklanjajte nepotreban stalni pristup cloud resursima
  • Pratite neobične lokacije prijave, vremena i promjene ovlasti
  • Koristite VPN prilikom upravljanja cloud infrastrukturom na daljinu
  • Ostanite informirani o tome kako se napadi razvijaju od onih temeljenih na zlonamjernom softveru prema onima temeljenima na identitetu i sve više autonomnima, kao što je prikazano u Sysdigovom istraživanju o AI-vođenom ransomwaru

Kako cloud platforme postaju zadano operativno okruženje za tvrtke svih veličina, identitet brzo postaje nova perimetar. Tretiranje sigurnosti računa s istom ozbiljnošću koja se nekada čuvala za mrežne vatrozide više nije opcionalno, to je prva linija obrane.