Napad Storm-3168 na Azure: Što se dogodilo

Microsoft je objavio kampanju koju prati pod nazivom Storm-3168 u kojoj su napadači kompromitirali Azure service principale, identitetske objekte koje aplikacije i automatizirane usluge koriste za autentifikaciju na Azure, te iskoristili taj pristup za brisanje storage računa. Prema Microsoftovom vlastitom izvješću, aktivnost više nalikuje pripremi za ransomware ili aktivnom ometanju nego operaciji brze krađe podataka. Važno je napomenuti da Microsoft nije potvrdio da su se iznuda ili eksfiltracija podataka dogodile u ovom konkretnom incidentu, iako taktike podsjećaju na rane faze ransomware napada.

Ta razlika je važna. Brisanje storage računa može biti jednako štetno kao njihovo šifriranje, osobito ako ne postoji sigurnosna kopija, ali to je drugačiji model prijetnje od napadača koji tiho kopira datoteke prije nego što nestane. Za organizacije koje se oslanjaju na Azure, poruka je da napadač nije morao ukrasti podatke da bi prouzročio ozbiljnu štetu. Bilo je dovoljno preuzeti kontrolu nad pravim identitetom.

Zašto su service principali glavna meta

Service principale lako je previdjeti jer nisu korisnički računi stvarnih osoba. To su vjerodajnice koje omogućuju jednoj Azure usluzi ili aplikaciji komunikaciju s drugom, često s povišenim ovlastima i minimalnim svakodnevnim nadzorom. To ih čini privlačnom metom za napadače: kompromitirajte jedan i možda naslijedite širok pristup pohrani, bazama podataka ili infrastrukturi, a da nikada ne dotaknete zaslon za prijavu neke osobe.

To je dio šireg obrasca na koji sigurnosni istraživači upozoravaju diljem Microsoftovog cloud ekosustava. Napadači sve češće ciljaju vjerodajnice i odnose povjerenja koji se nalaze u pozadini, umjesto da izravno napadaju krajnje korisnike. Riječ je o sličnoj logici kao u kampanjama poput Storm-3032-ove operacije glasovnog phishinga koja cilja BYOD uređaje za pristup Microsoft 365, gdje cilj nije prevariti osobu da odmah preda lozinku, već pronaći najslabiju kariku u lancu identiteta i iskoristiti je za ulaz u mnogo veće okruženje.

Povezano upozorenje: Otkupni zahtjev skriven u bazi podataka

Iako incident Storm-3168 na Azureu (prema dosad dokumentiranom) nije eskalirao do iznude, odvojeni slučaj koji je izvijestila sigurnosna tvrtka Sysdig pokazuje kamo ovakav pristup može dovesti ako ostane nekontroliran. U tom incidentu, koji je sažeo SOCFortress, napadač koji je dobio pristup okruženju baze podataka šifrirao je podatke, izbrisao tablice baze podataka i ostavio zahtjev za otkupninu. Istraživači su otkrili da je napadač stvorio tablicu pod nazivom README_RANSOM koja je sadržavala adresu Bitcoin novčanika i Proton Mail kontakt za pregovore o plaćanju.

Microsoftova aktivnost Storm-3168 nije dosegla tu fazu, ali paralela je poučna. Oba slučaja započela su na isti način: napadač je došao do vjerodajnica ili pristupa koji su trebali biti strogo kontrolirani i iskoristio je to uporište za ugrožavanje integriteta pohranjenih podataka. Bez obzira na to je li krajnji rezultat brisanje, šifriranje ili otkupni zahtjev, korijenski uzrok je isti. Netko je ušao u račun koji nije trebao biti dostupan.

Što to znači za vas

Ako se vaša organizacija ili osobni projekti oslanjaju na Azure ili slične cloud platforme, ova kampanja podsjetnik je da se ovi napadi dobivaju ili gube na sigurnosti identiteta, a ne samo na obrani perimetra. Nekoliko praktičnih koraka primjenjivo je bez obzira na to upravljate li enterprise infrastrukturom ili cloud pohranom male tvrtke:

  • Redovito revidirajte ovlasti service principalа. Mnoge organizacije dodjeljuju širok pristup prilikom postavljanja automatizacije i nikada ga ne preispituju. Suzite ovlasti samo na ono što je potrebno.
  • Omogućite višefaktorsku autentifikaciju svugdje gdje je podržana, uključujući administrativne i servisne račune, ne samo standardne korisničke prijave.
  • Pregledavajte zapisnike pristupa za neobične obrasce autentifikacije, osobito prijave s neočekivanih lokacija ili u neobično vrijeme povezane sa servisnim računima.
  • Izradite sigurnosne kopije storage računa neovisno od primarnog okruženja kako brisanje ili šifriranje ne bi značilo trajni gubitak.
  • Rotirajte vjerodajnice i tajne prema rasporedu, umjesto da ključevi service principalа ostanu valjani neograničeno.

Krađa vjerodajnica ostaje jedan od najčešćih puteva u cloud okruženja, a jaka autentifikacija u kombinaciji s pažljivim upravljanjem pristupom čini više za zaustavljanje ovih napada od bilo kojeg pojedinačnog alata. Korištenje VPN-a za zaštitu mreža s kojih se povezuju vaši administratori i zaposlenici na daljinu dodaje još jedan sloj, ali najbolje funkcionira uz čvrstu higijenu identiteta, a ne umjesto nje.

Ključne poruke

Napad Storm-3168 na Azure pokazuje da napadači ne moraju eksfiltrirati podatke da bi prouzročili štetu; brisanje storage računa putem kompromitiranih service principalа samo po sebi dovoljno je disruptivno. U kombinaciji s pojedinosti o otkupnom zahtjevu iz slučaja Sysdig, to je jasan signal da upravljanje cloud identitetima zaslužuje istu pažnju koju organizacije posvećuju firewallima i sigurnosti krajnjih točaka. Pregledavanje koga i što ima pristup vašoj cloud pohrani, zatezanje ovlasti i omogućavanje višefaktorske autentifikacije na svim vrstama računa praktični su koraci koje možete poduzeti već danas kako biste smanjili rizik da postanete sljedeća studija slučaja.