Q1: Hogyan jutnak be a támadók az Azure-környezetekbe? A1: Kompromittált identitásokat, köztük szolgáltatásneveket használnak, nem pedig szoftveres sebezhetőséget kihasználva. Egy érvényes, ellopott hitelesítő adat lehetővé teszi, hogy a felhőplatformok a támadók műveleteit legítimként kezeljék. Q2: Mi az a szolgáltatásnév? A2: A szolgáltatásnév egy nem emberi fiók, amelyet alkalmazások és automatizált eszközök használnak az Azure-ba való bejelentkezéshez és az erőforrásokon való műveletekhez. Ha ellopják a hitelesítő adatait, a támadó mindent megtehet, amire az adott identitás jogosult. Q3: Mit mondott a Microsoft, mit tettek a támadók, miután bejutottak? A3: A Microsoft az erőforrások törlésének, a helyreállítási mechanizmusok zavarására tett kísérleteknek és a hitelesítő adatok gyűjtésének kombinációját írta le. A beszámoló emellett kiterjedt, Azure-ra összpontosító erőforrás-pusztítási tevékenységre is utal kompromittált szolgáltatásnevek és felhőhitelesítő adatok visszaélése útján. Q4: Hagytak a támadók váltságdíjüzenetet vagy loptak adatokat? A4: A Microsoft azt mondta, hogy nem figyelt meg váltságdíjüzenetet, és nem erősítette meg az adatok kiszivárogtatását. Azt azonban közölte, hogy a taktikák összeegyeztethetők azokkal, amelyek zsarolóvírus- és zsarolási műveleteket támogathatnak. Q5: Miért számít mégis, hogy nincs váltságdíjüzenet? A5: Az erőforrások törlése és a helyreállítási mechanizmusok zavarása ugyanazok a lépések, amelyek hatékonnyá teszik a zsarolást, mert megfosztják az áldozatot attól a képességtől, hogy egyszerűen visszaállítson a biztonsági mentésekből. A hatás követelés nélkül is súlyos, mivel az elveszett erőforrások leállást, elveszett munkát és esetleg végleges adatvesztést jelenthetnek. ---END---