Q1: Hogyan jutnak be a támadók az Azure-környezetekbe? A1: Kompromittált identitásokat, köztük szolgáltatásneveket használnak, nem pedig szoftveres sebezhetőséget kihasználva. Egy érvényes, ellopott hitelesítő adat lehetővé teszi, hogy a felhőplatformok a támadók műveleteit legítimként kezeljék. Q2: Mi az a szolgáltatásnév? A2: A szolgáltatásnév egy nem emberi fiók, amelyet alkalmazások és automatizált eszközök használnak az Azure-ba való bejelentkezéshez és az erőforrásokon való műveletekhez. Ha ellopják a hitelesítő adatait, a támadó mindent megtehet, amire az adott identitás jogosult. Q3: Mit mondott a Microsoft, mit tettek a támadók, miután bejutottak? A3: A Microsoft az erőforrások törlésének, a helyreállítási mechanizmusok zavarására tett kísérleteknek és a hitelesítő adatok gyűjtésének kombinációját írta le. A beszámoló emellett kiterjedt, Azure-ra összpontosító erőforrás-pusztítási tevékenységre is utal kompromittált szolgáltatásnevek és felhőhitelesítő adatok visszaélése útján. Q4: Hagytak a támadók váltságdíjüzenetet vagy loptak adatokat? A4: A Microsoft azt mondta, hogy nem figyelt meg váltságdíjüzenetet, és nem erősítette meg az adatok kiszivárogtatását. Azt azonban közölte, hogy a taktikák összeegyeztethetők azokkal, amelyek zsarolóvírus- és zsarolási műveleteket támogathatnak. Q5: Miért számít mégis, hogy nincs váltságdíjüzenet? A5: Az erőforrások törlése és a helyreállítási mechanizmusok zavarása ugyanazok a lépések, amelyek hatékonnyá teszik a zsarolást, mert megfosztják az áldozatot attól a képességtől, hogy egyszerűen visszaállítson a biztonsági mentésekből. A hatás követelés nélkül is súlyos, mivel az elveszett erőforrások leállást, elveszett munkát és esetleg végleges adatvesztést jelenthetnek. ---END---
A Microsoft figyelmeztetett, hogy autonóm ügynökök kompromittált identitások felhasználásával támadják az Azure-környezeteket, és eközben felhőerőforrásokat törölnek. A CSO Online által ismertetett jelentés éles emlékeztető arra, hogy az Azure identitáskompromittálási támadásaihoz nem kell ügyes szoftveres kihasználás. Elég hozzá egy érvényes bejelentkezés. Az alábbi részletek ahhoz tartják magukat, amit a Microsoft nyilvánosan közölt. Néhány szempontot, köztük a tevékenység teljes mértékét, a rendelkezésünkre álló anyagok nem fejtettek ki. ## Amit a Microsoft az Azure-támadásokban megfigyelt A CSO Online jelentése szerint a Microsoft viselkedések kombinációját írta le: erőforrások törlését, a helyreállítási mechanizmusok zavarására tett kísérleteket és hitelesítő adatok gyűjtését. A beszámoló emellett „kiterjedt, Azure-ra összpontosító erőforrás-pusztítási tevékenységre kompromittált szolgáltatásnevek és felhőhitelesítő adatok” visszaélése útján. A Microsoft szerint ez a kombináció „összeegyeztethető azokkal a taktikákkal, amelyek zsarolóvírus- és zsarolási műveleteket támogathatnak”. Ez a megfogalmazás óvatos. A cég azt mondta, hogy nem figyelt meg váltságdíjra vonatkozó üzenetet, és nem erősítette meg az adatok kiszivárogtatását. Más szóval, a pusztítás valós volt, de a klasszikus zsarolási végjáték nem nyert megerősítést. A tevékenység mögött álló szereplőről szóló további háttérért lásd a [JadePuffer banda Azure-identitásokat eltérítő, felhőrendszereket tönkretevő akciójáról](/en/jadepuffer-gang-hijacks-azure-identities-to-wreck-cloud-systems) szóló beszámolónkat. ## Hogyan tették lehetővé az ellopott identitások az erőforrások pusztítását A kulcsfontosságú részlet a belépési pont. A támadók kompromittált identitásokat, köztük szolgáltatásneveket használtak. A szolgáltatásnév lényegében egy nem emberi fiók, amelyet alkalmazások és automatizált eszközök használnak az Azure-ba való bejelentkezéshez és az erőforrásokon való műveletekhez. Ha valaki ellopja a hitelesítő adatait, mindent megtehet, amire az adott identitás jogosult, és a felhőplatformok ezeket a műveleteket legítimként fogják kezelni. Ezért ez a technikai részleteken túl is számít. Nincs olyan kártevő, amelynek át kellene csúsznia a vírusirtón, és nincs olyan sebezhetőség, amelyet javítani kellene. Egy széles jogosultságokkal rendelkező érvényes hitelesítő adat gépi sebességgel képes törölni virtuális gépeket, tárolókat és egyéb erőforrásokat. Ha a szereplő egy autonóm ügynök, ez a folyamat folyamatosan futhat, anélkül hogy egy ember megállna, hogy megkérdőjelezze. A Microsoft által említett hitelesítőadat-gyűjtés halmozódó hatásra is utal: minden ellopott titok újabb ajtót nyithat. Az a támadó, aki a környezeten belül új hitelesítő adatokat talál, szélesítheti a hozzáférést és több kárt okozhat. ## Miért számítanak a zsarolóvírus-stílusú taktikák váltságdíjüzenet nélkül is Könnyű úgy olvasni, hogy „nem figyeltek meg váltságdíjüzenetet”, mint jó hírt. Jobb úgy olvasni, hogy „még nem erősítették meg”. Az erőforrások törlése és a helyreállítási mechanizmusok zavarása ugyanazok a lépések, amelyek hatékonnyá teszik a zsarolást, mert megfosztják az áldozatot attól a képességtől, hogy egyszerűen visszaállítson a biztonsági mentésekből. Még követelés nélkül is súlyos a hatás. Az elveszett erőforrások leállást, elveszett munkát és esetleg végleges adatvesztést jelentenek, ha a biztonsági mentéseket is célba veszik. A Microsoft megfogalmazása arra utal, hogy a tevékenység támogathatja a zsarolást, függetlenül attól, hogy ezekben a konkrét esetekben ez volt-e a működtetők célja. ## Mit jelent ez Önnek Lehet, hogy nem üzemeltet vállalati Azure-bérlőt, de a tanulság mindenkire vonatkozik, akinek adatai vannak a felhőben, beleértve a személyes tárhelyet, a szabadúszókat és a kisvállalkozásokat. Az ellopott bejelentkezésekre támaszkodó támadók a leggyengébb hitelesítő adatot célzózzák, nem a legértékesebb rendszert. Egy elfelejtett, több szolgáltatásban újrahasznált jelszó, egy nyilvános kódtárba beillesztett API-kulcs vagy egy többtényezős hitelesítés nélküli rendszergazdai fiók mind szolgálhat belépési pontként. A kis csapatok gyakran jobban ki vannak téve, mint a nagyok, mert nincs dedikált személyzetük, aki figyelné a bejelentkezési tevékenységet, és mert egyetlen fióknak gyakran széles jogosultságai vannak. ## Mit tehetnek a magánszemélyek és a kis csapatok a felhőfiókok védelméért Egyik lépés sem egzotikus, és együtt jelentősen megemelik az identitásalapú támadás költségét: - **Kapcsolja be a többtényezős hitelesítést** minden felhőfiókhoz, és lehetőség szerint részesítse előnyben az alkalmazásalapú vagy hardveres módszereket az SMS-sel szemben. - **Használjon egyedi jelszavakat**, amelyeket jelszókezelőben tárol, hogy egy kiszivárgott hitelesítő adat ne nyissa ki a többi szolgáltatást. - **Korlátozza a jogosultságokat.** Az fiókoknak és automatizált eszközöknek csak a szükséges hozzáférést adja meg, és kerülje a mindenható rendszergazdai fiók napi munkához való használatát. - **Védje a titkokat.** Tartsa a kulcsokat és tokeneket távol a kódtáraktól, megosztott dokumentumoktól és csevegőüzenetektől, és forgassa őket, ha expozíciót gyanít. - **Figyelje a bejelentkezéseket.** Tekintse át az ismeretlen helyekre, szokatlan időpontokra és új eszközökre vonatkozó riasztásokat, és gyorsan cselekedjen bármi váratlan esetén. - **Tartson helyreállítható biztonsági mentéseket** a potenciálisan kompromittálható fióktól elkülönítve, hogy az egy helyen történő törlés ne töröljön mindent. ## Kulcsfontosságú tanulságok A Microsoft figyelmeztetése azt mutatja, hogy az Azure identitáskompromittálási támadásai azért sikeresek, mert a támadók léptékben tudnak legitím hitelesítő adatokat használni, és most már autonóm ügynökök végzik a munkát. A védekezés nagyrészt a hitelesítőadat-higiéniáról szól: erős hitelesítés, szigorú jogosultságok, éber megfigyelés és független biztonsági mentések. Szánjon néhány percet ezen a héten saját felhőfiókjai áttekintésére, kapcsolja be a többtényezős hitelesítést ott, ahol hiányzik, és ellenőrizze a legutóbbi bejelentkezési tevékenységet. A tevékenység középpontjában álló szereplőről szóló mélyebb részletekért olvassa el a [JadePuffer-kampány Azure-identitásokat eltérítő akciójáról](/en/jadepuffer-gang-hijacks-azure-identities-to-wreck-cloud-systems) szóló beszámolónkat.
 szóló beszámolónkat.
## Hogyan tették lehetővé az ellopott identitások az erőforrások pusztítását
A kulcsfontosságú részlet a belépési pont. A támadók kompromittált identitásokat, köztük szolgáltatásneveket használtak. A szolgáltatásnév lényegében egy nem emberi fiók, amelyet alkalmazások és automatizált eszközök használnak az Azure-ba való bejelentkezéshez és az erőforrásokon való műveletekhez. Ha valaki ellopja a hitelesítő adatait, mindent megtehet, amire az adott identitás jogosult, és a felhőplatformok ezeket a műveleteket legítimként fogják kezelni.
Ezért ez a technikai részleteken túl is számít. Nincs olyan kártevő, amelynek át kellene csúsznia a vírusirtón, és nincs olyan sebezhetőség, amelyet javítani kellene. Egy széles jogosultságokkal rendelkező érvényes hitelesítő adat gépi sebességgel képes törölni virtuális gépeket, tárolókat és egyéb erőforrásokat. Ha a szereplő egy autonóm ügynök, ez a folyamat folyamatosan futhat, anélkül hogy egy ember megállna, hogy megkérdőjelezze.
A Microsoft által említett hitelesítőadat-gyűjtés halmozódó hatásra is utal: minden ellopott titok újabb ajtót nyithat. Az a támadó, aki a környezeten belül új hitelesítő adatokat talál, szélesítheti a hozzáférést és több kárt okozhat.
## Miért számítanak a zsarolóvírus-stílusú taktikák váltságdíjüzenet nélkül is
Könnyű úgy olvasni, hogy „nem figyeltek meg váltságdíjüzenetet”, mint jó hírt. Jobb úgy olvasni, hogy „még nem erősítették meg”. Az erőforrások törlése és a helyreállítási mechanizmusok zavarása ugyanazok a lépések, amelyek hatékonnyá teszik a zsarolást, mert megfosztják az áldozatot attól a képességtől, hogy egyszerűen visszaállítson a biztonsági mentésekből.
Még követelés nélkül is súlyos a hatás. Az elveszett erőforrások leállást, elveszett munkát és esetleg végleges adatvesztést jelentenek, ha a biztonsági mentéseket is célba veszik. A Microsoft megfogalmazása arra utal, hogy a tevékenység támogathatja a zsarolást, függetlenül attól, hogy ezekben a konkrét esetekben ez volt-e a működtetők célja.
## Mit jelent ez Önnek
Lehet, hogy nem üzemeltet vállalati Azure-bérlőt, de a tanulság mindenkire vonatkozik, akinek adatai vannak a felhőben, beleértve a személyes tárhelyet, a szabadúszókat és a kisvállalkozásokat. Az ellopott bejelentkezésekre támaszkodó támadók a leggyengébb hitelesítő adatot célzózzák, nem a legértékesebb rendszert. Egy elfelejtett, több szolgáltatásban újrahasznált jelszó, egy nyilvános kódtárba beillesztett API-kulcs vagy egy többtényezős hitelesítés nélküli rendszergazdai fiók mind szolgálhat belépési pontként.
A kis csapatok gyakran jobban ki vannak téve, mint a nagyok, mert nincs dedikált személyzetük, aki figyelné a bejelentkezési tevékenységet, és mert egyetlen fióknak gyakran széles jogosultságai vannak.
## Mit tehetnek a magánszemélyek és a kis csapatok a felhőfiókok védelméért
Egyik lépés sem egzotikus, és együtt jelentősen megemelik az identitásalapú támadás költségét:
- **Kapcsolja be a többtényezős hitelesítést** minden felhőfiókhoz, és lehetőség szerint részesítse előnyben az alkalmazásalapú vagy hardveres módszereket az SMS-sel szemben.
- **Használjon egyedi jelszavakat**, amelyeket jelszókezelőben tárol, hogy egy kiszivárgott hitelesítő adat ne nyissa ki a többi szolgáltatást.
- **Korlátozza a jogosultságokat.** Az fiókoknak és automatizált eszközöknek csak a szükséges hozzáférést adja meg, és kerülje a mindenható rendszergazdai fiók napi munkához való használatát.
- **Védje a titkokat.** Tartsa a kulcsokat és tokeneket távol a kódtáraktól, megosztott dokumentumoktól és csevegőüzenetektől, és forgassa őket, ha expozíciót gyanít.
- **Figyelje a bejelentkezéseket.** Tekintse át az ismeretlen helyekre, szokatlan időpontokra és új eszközökre vonatkozó riasztásokat, és gyorsan cselekedjen bármi váratlan esetén.
- **Tartson helyreállítható biztonsági mentéseket** a potenciálisan kompromittálható fióktól elkülönítve, hogy az egy helyen történő törlés ne töröljön mindent.
## Kulcsfontosságú tanulságok
A Microsoft figyelmeztetése azt mutatja, hogy az Azure identitáskompromittálási támadásai azért sikeresek, mert a támadók léptékben tudnak legitím hitelesítő adatokat használni, és most már autonóm ügynökök végzik a munkát. A védekezés nagyrészt a hitelesítőadat-higiéniáról szól: erős hitelesítés, szigorú jogosultságok, éber megfigyelés és független biztonsági mentések.
Szánjon néhány percet ezen a héten saját felhőfiókjai áttekintésére, kapcsolja be a többtényezős hitelesítést ott, ahol hiányzik, és ellenőrizze a legutóbbi bejelentkezési tevékenységet. A tevékenység középpontjában álló szereplőről szóló mélyebb részletekért olvassa el a [JadePuffer-kampány Azure-identitásokat eltérítő akciójáról](/en/jadepuffer-gang-hijacks-azure-identities-to-wreck-cloud-systems) szóló beszámolónkat.](/api/img?p=articles%2F7668%2Fimage-0.jpg&w=1200)
// GYIK
Hogyan jutnak be a támadók az Azure-környezetekbe?
Kompromittált identitásokat, köztük szolgáltatásneveket használnak, nem pedig szoftveres sebezhetőséget kihasználva. Egy érvényes, ellopott hitelesítő adat lehetővé teszi, hogy a felhőplatformok a támadók műveleteit legítimként kezeljék.
Mi az a szolgáltatásnév?
A szolgáltatásnév egy nem emberi fiók, amelyet alkalmazások és automatizált eszközök használnak az Azure-ba való bejelentkezéshez és az erőforrásokon való műveletekhez. Ha ellopják a hitelesítő adatait, a támadó mindent megtehet, amire az adott identitás jogosult.
Mit mondott a Microsoft, mit tettek a támadók, miután bejutottak?
A Microsoft az erőforrások törlésének, a helyreállítási mechanizmusok zavarására tett kísérleteknek és a hitelesítő adatok gyűjtésének kombinációját írta le. A beszámoló emellett kiterjedt, Azure-ra összpontosító erőforrás-pusztítási tevékenységre is utal kompromittált szolgáltatásnevek és felhőhitelesítő adatok visszaélése útján.
Hagytak a támadók váltságdíjüzenetet vagy loptak adatokat?
A Microsoft azt mondta, hogy nem figyelt meg váltságdíjüzenetet, és nem erősítette meg az adatok kiszivárogtatását. Azt azonban közölte, hogy a taktikák összeegyeztethetők azokkal, amelyek zsarolóvírus- és zsarolási műveleteket támogathatnak.
Miért számít mégis, hogy nincs váltságdíjüzenet?
Az erőforrások törlése és a helyreállítási mechanizmusok zavarása ugyanazok a lépések, amelyek hatékonnyá teszik a zsarolást, mert megfosztják az áldozatot attól a képességtől, hogy egyszerűen visszaállítson a biztonsági mentésekből. A hatás követelés nélkül is súlyos, mivel az elveszett erőforrások leállást, elveszett munkát és esetleg végleges adatvesztést jelenthetnek.



