Mi történt a JadePuffer Azure-támadásaiban
A Microsoft figyelmeztetései szerint a JadePuffer néven nyilvántartott fenyegető szereplő Microsoft Azure-identitásokat térít el, és ezt a lopott hozzáférést felhőerőforrások megsemmisítésére használja. A csoport a hagyományos zsarolóvírus-hasznos teherprogramok vagy kártevőfájlok telepítése helyett láthatóan legitim felhőfiókokat vesz át, és az áldozat saját jogosultságait használja fel arra, hogy belülről okozzon kárt. A Microsoft úgy jelölte meg ezt a viselkedést, hogy hasonlít arra, amit a kutatók ágens zsarolóvírusnak neveznek: olyan támadásokra, amelyek olyan szintű autonómiával és sebességgel cselekszenek, amely meghaladja a régebbi, emberi irányítású behatolási módszereket.
Ez azért fontos, mert a destruktív támadások végrehajtási módjának eltolódását jelzi. Ahelyett, hogy rosszindulatú kódot csempésznének be az antivírus-eszközök megkerülésével, vagy szoftveres sebezhetőséget használnának ki, a JadePuffer megközelítése valami sokkal egyszerűbbre és sok szervezetnél sokkal gyengébbre támaszkodik: az identitásra. Ha egy támadó hitelesen tud egy megbízható felhasználóvá válni az Azure-on belül, akkor örökli mindazt a hozzáférést, amellyel az a felhasználó rendelkezik, gyakran beleértve a felhőinfrastruktúra nagy léptékű törlésének, módosításának vagy letiltásának képességét is.
Hogyan teszik lehetővé a lopott identitások a támadóknak a felhőerőforrások megsemmisítését
Az olyan felhőplatformok, mint az Azure, az identitás köré épülnek fel mint elsődleges biztonsági határvonal köré. Amint egy felhasználó vagy szolgáltatásfiók hitelesítése megtörténik, a platform általában megbízik az adott identitás alatt végrehajtott műveletekben. Ez a kialakítás hatékony a legitim műveletek szempontjából, de teherré válik abban a pillanatban, amikor a hitelesítő adatokat ellopják vagy visszaélnek velük.
A JadePuffer esetében az eltérített identitások állítólag lehetővé tették a támadók számára, hogy „felrobbantsák” a felhőerőforrásokat, ami a tömeges megsemmisítésre utal, nem pedig a klasszikus zsarolóvírusra jellemző lassú, szelektív titkosításra. Ez a fajta támadás nem igényli kártevő elhelyezését egy szerveren, mert a támadó egyszerűen a felhőplatform saját kezelőeszközeit használja érvényes hitelesítő adatokkal. Ez megnehezíti a felderítést azon védők számára, akik gyanús fájlokat vagy ismert kártevő-aláírásokat figyelnek, nem pedig a szokatlan fiókviselkedést.
A Microsoft figyelmeztetése, miszerint ez ágens zsarolóvírusnak tűnik, visszhangozza azt a szélesebb trendet, amelyet a biztonsági kutatók követtek nyomon. Idén korábban a Sysdig kutatói dokumentálták azt, amit az első teljesen autonóm AI-zsarolóvírus-támadásként írtak le, ahol egy AI-ügynök gyakorlatilag valós idejű emberi irányítás nélkül hajtott végre behatolást. A JadePuffer identitásalapú pusztítása ugyanebbe a mintába illeszkedik: olyan támadások, amelyek gyorsabban és önállóbban mozognak, mint a hagyományos behatolások, gyakran azért, mert az automatizálás végzi a nehéz munkát, miután a kezdeti hozzáférést megszerezték.
Az identitás-eltérítés figyelmeztető jelei felhőfiókokon
Mivel ezek a támadások legitim hitelesítő adatokra támaszkodnak, nem pedig nyilvánvalóan rosszindulatú kódra, a figyelmeztető jelek inkább viselkedésbeliek, mintsem a hagyományos értelemben vett technikai jellegűek. A szervezeteknek és az egyéni felhőadminisztrátoroknak a következőkre kell figyelniük:
- Bejelentkezések ismeretlen helyekről, eszközökről vagy IP-tartományokból, különösen kiemelt jogosultságú fiókok esetében
- Hirtelen változások a fiók jogosultságaiban vagy új adminisztratív szerepkörök létrehozása
- Szokatlan kitörések az erőforrások törlésében, konfigurációs változtatásokban vagy szolgáltatások leállításában
- Bejelentkezési kísérletek vagy sikeres bejelentkezések az adott felhasználó szokásos munkaidején kívül
- Több sikertelen többtényezős hitelesítési kérés, amelyet sikeres bejelentkezés követ, ez a minta gyakran az MFA-fáradtság támadásokhoz kapcsolódik
E jelek egyike sem garantálja önmagában az aktív eltérítést, de együttvéve pontosan olyan tevékenységek, amelyeket az identitásközpontú megfigyelőeszközöket úgy tervezték, hogy elkapjanak.
Gyakorlati védekezés: MFA, hitelesítőadat-higiénia és VPN-használat felhőadminisztrátorok számára
Az Azure identitás-eltérítés elleni védekezéshez nem szükségesek egzotikus eszközök. Azokkal az alapokkal kezdődik, amelyeket sok szervezet még mindig nem alkalmaz következetesen, különösen a emelt szintű jogosultságokkal rendelkező fiókok esetében.
A többtényezős hitelesítés engedélyezése minden fiókon, különösen az adminisztratív és szolgáltatásfiókokon, továbbra is a leghatékonyabb akadály a lopott jelszavas hitelesítő adatokkal szemben. Az MFA-n túl a hitelesítőadat-higiénia ugyanolyan fontos: a jelszavak rendszeres cseréje, a megosztott vagy újrafelhasznált bejelentkezések megszüntetése, valamint az aktívan nem szükséges állandó adminisztratív hozzáférés eltávolítása mind csökkenti a behatoló számára elérhető támadási felületet.
A távoli helyekről csatlakozó felhőadminisztrátoroknak emellett jó hírű VPN-t kell használniuk kapcsolatuk titkosításához az érzékeny infrastruktúra kezelése során, csökkentve annak esélyét, hogy a hitelesítő adatokat nem megbízható hálózatokon elfogják. Ha ezt olyan feltételes hozzáférési szabályzatokkal kombinálják, amelyek hely vagy eszköz alapján korlátozzák a bejelentkezéseket, valamint a kiemelt szerepkörökkel rendelkezők rendszeres ellenőrzésével, ezek a lépések jelentősen megnehezítik, hogy egy eltérített identitás észrevétlen maradjon elég sokáig ahhoz, hogy kárt okozzon.
Mit jelent ez Önnek
Akár egy vállalat felhőinfrastruktúráját kezeli, akár személyesen támaszkodik felhőhöz kapcsolódó fiókokra, a JadePuffer incidens emlékeztető arra, hogy a leggyengébb láncszem gyakran nem a szoftveres sebezhetőségek, hanem az identitását védő hitelesítő adatok. A támadóknak már nincs szükségük technikai sebezhetőségen keresztüli betörésre, ha Önként tudnak bejelentkezni. Ez a valóság nagyobb felelősséget ró az egyéni felhasználókra és adminisztrátorokra, hogy még azelőtt lezárják a hozzáférést, mielőtt egy támadó ellenük fordíthatná.
Fő tanulságok
- Engedélyezze az MFA-t minden Azure-fiókon, különösen az adminisztratív jogosultságokkal rendelkezőkön
- Rendszeresen vizsgálja felül és távolítsa el a felhőerőforrásokhoz való szükségtelen állandó hozzáférést
- Figyelje a szokatlan bejelentkezési helyeket, időpontokat és jogosultságváltozásokat
- Használjon VPN-t, amikor távolról kezeli a felhőinfrastruktúrát
- Maradjon tájékozott arról, hogyan fejlődnek a támadások a kártevőalapútól az identitásalapú és egyre autonómabb felé, ahogy az a Sysdig AI-vezérelt zsarolóvírusról szóló kutatásában látható
Ahogy a felhőplatformok minden méretű vállalat számára az alapértelmezett működési környezetté válnak, az identitás gyorsan az új peremvédelemmé válik. A fiókbiztonság ugyanolyan komolysággal kezelése, amelyet egykor a hálózati tűzfalaknak tartottak fenn, már nem opcionális, ez a védelem frontvonala.




