Storm-3168 Azure-támadás: Mi történt
A Microsoft nyilvánosságra hozott egy Storm-3168 néven nyilvántartott kampányt, amelyben a támadók Azure service principalokat – azoknak az identitásobjektumoknak a körét, amelyeket az alkalmazások és automatizált szolgáltatások az Azure-hoz való hitelesítéshez használnak – kompromittáltak, és ezt a hozzáférést tárfiókok törlésére használták. A Microsoft saját beszámolója szerint a tevékenység kevésbé hasonlít egy betöréses adatlopási akcióra, sokkal inkább zsarolóvírus-előkészítésre vagy aktív zavarkeltésre. Figyelemre méltó, hogy a Microsoft nem erősítette meg, hogy ebben a konkrét incidensben zsarolás vagy adatszivárgás történt volna, annak ellenére, hogy a taktikák egy zsarolóvírus-támadás korai szakaszaira emlékeztetnek.
Ez a megkülönböztetés számít. A tárfiókok törlése ugyanolyan káros lehet, mint a titkosításuk, különösen, ha nincs biztonsági mentés, de ez más fenyegetésmodell, mint amikor egy támadó csendben másolja a fájlokat, mielőtt eltűnik. Az Azure-ra támaszkodó szervezetek számára a tanulság az, hogy a támadónak nem kellett adatot lopnia ahhoz, hogy súlyos kárt okozzon. Elegendő volt megszereznie a megfelelő identitás feletti ellenőrzést.
Miért elsődleges célpontok a service principalok
A service principalokat könnyű figyelmen kívül hagyni, mert nem emberi felhasználói fiókok. Ezek azok a hitelesítő adatok, amelyek lehetővé teszik, hogy az egyik Azure-szolgáltatás vagy alkalmazás kommunikáljon egy másikkal, gyakran emelt szintű jogosultságokkal és minimális napi felügyelettel. Ez vonzó célponttá teszi őket a támadók számára: ha kompromittálsz egyet, széles körű hozzáférést örökölhetsz a tároláshoz, adatbázisokhoz vagy infrastruktúrához anélkül, hogy valaha is hozzáérnél egy személy bejelentkezési képernyőjéhez.
Ez egy szélesebb minta része, amelyet a biztonsági kutatók a Microsoft felhőökoszisztémájában jeleztek. A támadók egyre inkább a háttérben meghúzódó hitelesítő adatokat és bizalmi kapcsolatokat veszik célba, ahelyett hogy közvetlenül a végfelhasználókra támadnának. Hasonló logika érvényesül az olyan kampányokban, mint a Storm-3032 BYOD-eszközöket célzó hangadási művelete a Microsoft 365-hozzáférésért, ahol a cél nem az, hogy egy embert rávegyenek egy jelszó azonnali átadására, hanem hogy megtalálják az identitáslánc leggyengébb láncszemét, és azon keresztül bejussanak egy sokkal nagyobb környezetbe.
Kapcsolódó figyelmeztetés: Az adatbázisba rejtett váltságdíj-felszólítás
Bár a Storm-3168 Azure-incidens (a dokumentáltak szerint eddig) nem eszkalálódott zsarolássá, a Sysdig biztonsági cég által jelentett külön eset megmutatja, hová vezethet ez a fajta hozzáférés, ha ellenőrizetlen marad. Ebben az incidensben, amelyet a SOCFortress foglalt össze, egy támadó, aki hozzáférést szerzett egy adatbázis-környezethez, titkosította az adatokat, eldobta az adatbázistáblákat, és hátrahagyott egy váltságdíj-követelést. A kutatók felfedezték, hogy a támadó létrehozott egy README_RANSOM nevű táblát, amely egy Bitcoin-tárca címet és egy Proton Mail kapcsolattartót tartalmazott a fizetés megtárgyalásához.
A Microsoft Storm-3168 tevékenysége nem érte el ezt a szakaszt, de a párhuzam tanulságos. Mindkét eset ugyanúgy kezdődött: egy támadó megszerzett olyan hitelesítő adatokat vagy hozzáférést, amelyeket szigorúan ellenőrizni kellett volna, és ezt a támpontot használta a tárolt adatok integritásának fenyegetésére. Akár törlés, akár titkosítás, akár váltságdíj-felszólítás a végeredmény, a kiváltó ok ugyanaz. Valaki bejutott egy fiókba, amelynek elérhetetlennek kellett volna lennie.
Mit jelent ez számodra
Ha a szervezeted vagy személyes projektjeid Azure-ra vagy hasonló felhőplatformokra támaszkodnak, ez a kampány emlékeztető arra, hogy ezeket a támadásokat az identitásbiztonság dönti el, nem csupán a peremvédelem. Néhány gyakorlati lépés érvényes attól függetlenül, hogy vállalati infrastruktúrát vagy egy kisvállalkozás felhőtárhelyét kezeled:
- Rendszeresen vizsgáld felül a service principalok jogosultságait. Sok szervezet széles körű hozzáférést ad az automatizálás beállításakor, és soha nem tér vissza hozzá. Szűkítsd a jogosultságokat csak arra, amire szükség van.
- Engedélyezd a többtényezős hitelesítést mindenhol, ahol támogatott, beleértve az adminisztratív és szolgáltatásfiókokat is, nem csak a szabványos felhasználói bejelentkezéseket.
- Vizsgáld át a hozzáférési naplókat szokatlan hitelesítési mintákért, különösen a váratlan helyekről vagy furcsa időpontokban történő, szolgáltatásfiókokhoz kötődő bejelentkezésekért.
- Készíts biztonsági mentést a tárfiókokról az elsődleges környezettől függetlenül, hogy a törlés vagy titkosítás ne jelentsen végleges adatvesztést.
- Rendszeres időközönként cseréld a hitelesítő adatokat és titkokat, ahelyett hogy a service principal kulcsok határozatlan ideig érvényesek maradnának.
A hitelesítő adatok ellopása továbbra is az egyik leggyakoribb út a felhőkörnyezetekbe, és az erős hitelesítés az óvatos hozzáférés-kezeléssel kombinálva többet tesz e támadások megállításáért, mint bármely egyetlen eszköz. A VPN használata azon hálózatok védelmére, amelyekről az adminok és a távoli munkatársak csatlakoznak, egy további réteget ad hozzá, de ez a legjobban a szilárd identitáshigiénia mellett működik, nem pedig helyette.
Tanulságok
A Storm-3168 Azure-támadás megmutatja, hogy a támadóknak nem kell adatot kiszivárogtatniuk a kár okozásához; a kompromittált service principalokon keresztül történő tárfiók-törlés önmagában is elég zavaró. A Sysdig-eset váltságdíj-felszólítás részletével kombinálva ez egyértelmű jelzés arra, hogy a felhőidentitás-kezelés ugyanolyan vizsgálatot érdemel, mint amilyet a szervezetek a tűzfalakra és a végpontbiztonságra fordítanak. Annak áttekintése, hogy ki és mi fér hozzá a felhőtárhelyedhez, a jogosultságok szigorítása és a többtényezős hitelesítés engedélyezése minden fióktípusnál olyan gyakorlati lépések, amelyeket még ma megtehetsz annak kockázatának csökkentésére, hogy te legyél a következő esettanulmány.




