Mi történt a JadePuffer Azure-támadásaiban

A Microsoft figyelmeztetései szerint a JadePuffer néven nyilvántartott fenyegető szereplő Microsoft Azure-identitásokat térít el, és ezt a lopott hozzáférést felhőerőforrások megsemmisítésére használja. A csoport a hagyományos zsarolóvírus-hasznos teherprogramok vagy kártevőfájlok telepítése helyett láthatóan legitim felhőfiókokat vesz át, és az áldozat saját jogosultságait használja fel arra, hogy belülről okozzon kárt. A Microsoft úgy jelölte meg ezt a viselkedést, hogy hasonlít arra, amit a kutatók ágens zsarolóvírusnak neveznek: olyan támadásokra, amelyek olyan szintű autonómiával és sebességgel cselekszenek, amely meghaladja a régebbi, emberi irányítású behatolási módszereket.

Ez azért fontos, mert a destruktív támadások végrehajtási módjának eltolódását jelzi. Ahelyett, hogy rosszindulatú kódot csempésznének be az antivírus-eszközök megkerülésével, vagy szoftveres sebezhetőséget használnának ki, a JadePuffer megközelítése valami sokkal egyszerűbbre és sok szervezetnél sokkal gyengébbre támaszkodik: az identitásra. Ha egy támadó hitelesen tud egy megbízható felhasználóvá válni az Azure-on belül, akkor örökli mindazt a hozzáférést, amellyel az a felhasználó rendelkezik, gyakran beleértve a felhőinfrastruktúra nagy léptékű törlésének, módosításának vagy letiltásának képességét is.

Hogyan teszik lehetővé a lopott identitások a támadóknak a felhőerőforrások megsemmisítését

Az olyan felhőplatformok, mint az Azure, az identitás köré épülnek fel mint elsődleges biztonsági határvonal köré. Amint egy felhasználó vagy szolgáltatásfiók hitelesítése megtörténik, a platform általában megbízik az adott identitás alatt végrehajtott műveletekben. Ez a kialakítás hatékony a legitim műveletek szempontjából, de teherré válik abban a pillanatban, amikor a hitelesítő adatokat ellopják vagy visszaélnek velük.

A JadePuffer esetében az eltérített identitások állítólag lehetővé tették a támadók számára, hogy „felrobbantsák” a felhőerőforrásokat, ami a tömeges megsemmisítésre utal, nem pedig a klasszikus zsarolóvírusra jellemző lassú, szelektív titkosításra. Ez a fajta támadás nem igényli kártevő elhelyezését egy szerveren, mert a támadó egyszerűen a felhőplatform saját kezelőeszközeit használja érvényes hitelesítő adatokkal. Ez megnehezíti a felderítést azon védők számára, akik gyanús fájlokat vagy ismert kártevő-aláírásokat figyelnek, nem pedig a szokatlan fiókviselkedést.

A Microsoft figyelmeztetése, miszerint ez ágens zsarolóvírusnak tűnik, visszhangozza azt a szélesebb trendet, amelyet a biztonsági kutatók követtek nyomon. Idén korábban a Sysdig kutatói dokumentálták azt, amit az első teljesen autonóm AI-zsarolóvírus-támadásként írtak le, ahol egy AI-ügynök gyakorlatilag valós idejű emberi irányítás nélkül hajtott végre behatolást. A JadePuffer identitásalapú pusztítása ugyanebbe a mintába illeszkedik: olyan támadások, amelyek gyorsabban és önállóbban mozognak, mint a hagyományos behatolások, gyakran azért, mert az automatizálás végzi a nehéz munkát, miután a kezdeti hozzáférést megszerezték.

Az identitás-eltérítés figyelmeztető jelei felhőfiókokon

Mivel ezek a támadások legitim hitelesítő adatokra támaszkodnak, nem pedig nyilvánvalóan rosszindulatú kódra, a figyelmeztető jelek inkább viselkedésbeliek, mintsem a hagyományos értelemben vett technikai jellegűek. A szervezeteknek és az egyéni felhőadminisztrátoroknak a következőkre kell figyelniük:

  • Bejelentkezések ismeretlen helyekről, eszközökről vagy IP-tartományokból, különösen kiemelt jogosultságú fiókok esetében
  • Hirtelen változások a fiók jogosultságaiban vagy új adminisztratív szerepkörök létrehozása
  • Szokatlan kitörések az erőforrások törlésében, konfigurációs változtatásokban vagy szolgáltatások leállításában
  • Bejelentkezési kísérletek vagy sikeres bejelentkezések az adott felhasználó szokásos munkaidején kívül
  • Több sikertelen többtényezős hitelesítési kérés, amelyet sikeres bejelentkezés követ, ez a minta gyakran az MFA-fáradtság támadásokhoz kapcsolódik

E jelek egyike sem garantálja önmagában az aktív eltérítést, de együttvéve pontosan olyan tevékenységek, amelyeket az identitásközpontú megfigyelőeszközöket úgy tervezték, hogy elkapjanak.

Gyakorlati védekezés: MFA, hitelesítőadat-higiénia és VPN-használat felhőadminisztrátorok számára

Az Azure identitás-eltérítés elleni védekezéshez nem szükségesek egzotikus eszközök. Azokkal az alapokkal kezdődik, amelyeket sok szervezet még mindig nem alkalmaz következetesen, különösen a emelt szintű jogosultságokkal rendelkező fiókok esetében.

A többtényezős hitelesítés engedélyezése minden fiókon, különösen az adminisztratív és szolgáltatásfiókokon, továbbra is a leghatékonyabb akadály a lopott jelszavas hitelesítő adatokkal szemben. Az MFA-n túl a hitelesítőadat-higiénia ugyanolyan fontos: a jelszavak rendszeres cseréje, a megosztott vagy újrafelhasznált bejelentkezések megszüntetése, valamint az aktívan nem szükséges állandó adminisztratív hozzáférés eltávolítása mind csökkenti a behatoló számára elérhető támadási felületet.

A távoli helyekről csatlakozó felhőadminisztrátoroknak emellett jó hírű VPN-t kell használniuk kapcsolatuk titkosításához az érzékeny infrastruktúra kezelése során, csökkentve annak esélyét, hogy a hitelesítő adatokat nem megbízható hálózatokon elfogják. Ha ezt olyan feltételes hozzáférési szabályzatokkal kombinálják, amelyek hely vagy eszköz alapján korlátozzák a bejelentkezéseket, valamint a kiemelt szerepkörökkel rendelkezők rendszeres ellenőrzésével, ezek a lépések jelentősen megnehezítik, hogy egy eltérített identitás észrevétlen maradjon elég sokáig ahhoz, hogy kárt okozzon.

Mit jelent ez Önnek

Akár egy vállalat felhőinfrastruktúráját kezeli, akár személyesen támaszkodik felhőhöz kapcsolódó fiókokra, a JadePuffer incidens emlékeztető arra, hogy a leggyengébb láncszem gyakran nem a szoftveres sebezhetőségek, hanem az identitását védő hitelesítő adatok. A támadóknak már nincs szükségük technikai sebezhetőségen keresztüli betörésre, ha Önként tudnak bejelentkezni. Ez a valóság nagyobb felelősséget ró az egyéni felhasználókra és adminisztrátorokra, hogy még azelőtt lezárják a hozzáférést, mielőtt egy támadó ellenük fordíthatná.

Fő tanulságok

  • Engedélyezze az MFA-t minden Azure-fiókon, különösen az adminisztratív jogosultságokkal rendelkezőkön
  • Rendszeresen vizsgálja felül és távolítsa el a felhőerőforrásokhoz való szükségtelen állandó hozzáférést
  • Figyelje a szokatlan bejelentkezési helyeket, időpontokat és jogosultságváltozásokat
  • Használjon VPN-t, amikor távolról kezeli a felhőinfrastruktúrát
  • Maradjon tájékozott arról, hogyan fejlődnek a támadások a kártevőalapútól az identitásalapú és egyre autonómabb felé, ahogy az a Sysdig AI-vezérelt zsarolóvírusról szóló kutatásában látható

Ahogy a felhőplatformok minden méretű vállalat számára az alapértelmezett működési környezetté válnak, az identitás gyorsan az új peremvédelemmé válik. A fiókbiztonság ugyanolyan komolysággal kezelése, amelyet egykor a hálózati tűzfalaknak tartottak fenn, már nem opcionális, ez a védelem frontvonala.