Microsoft telah memperingatkan bahwa agen otonom menyerang lingkungan Azure menggunakan identitas yang dikompromikan, menghapus sumber daya cloud selama proses tersebut. Laporan tersebut, yang diliput oleh CSO Online, merupakan pengingat tajam bahwa serangan kompromi identitas Azure tidak memerlukan eksploitasi perangkat lunak yang cerdik. Mereka hanya memerlukan login yang valid.

Detail di bawah ini tetap mengacu pada apa yang telah Microsoft nyatakan secara publik. Beberapa aspek, termasuk skala penuh aktivitas tersebut, tidak dijelaskan secara rinci dalam materi yang tersedia bagi kami.

Apa yang Microsoft Amati dalam Serangan Azure

Menurut laporan CSO Online, Microsoft menggambarkan kombinasi perilaku: penghapusan sumber daya, upaya mengganggu mekanisme pemulihan, dan pengumpulan kredensial. Laporan tersebut juga merujuk pada "aktivitas penghancuran sumber daya yang berfokus pada Azure secara ekstensif menggunakan service principal yang dikompromikan dan penyalahgunaan kredensial cloud."

Microsoft mengatakan kombinasi ini "konsisten dengan taktik yang dapat mendukung operasi ransomware dan pemerasan." Pilihan kata itu hati-hati. Perusahaan mengatakan tidak mengamati catatan tebusan atau mengonfirmasi eksfiltrasi data. Dengan kata lain, penghancuran itu nyata, tetapi tahap akhir pemerasan klasik tidak dikonfirmasi.

Untuk latar belakang lebih lanjut tentang aktor di balik aktivitas ini, lihat liputan kami tentang bagaimana geng JadePuffer membajak identitas Azure untuk menghancurkan sistem cloud.

Bagaimana Identitas Curian Memungkinkan Penghancuran Sumber Daya

Detail kuncinya adalah titik masuk. Penyerang menggunakan identitas yang dikompromikan, termasuk service principal. Service principal pada dasarnya adalah akun non-manusia yang digunakan aplikasi dan alat otomatis untuk masuk ke Azure dan bertindak atas sumber daya. Jika seseorang mencuri kredensialnya, mereka dapat melakukan apa pun yang diizinkan untuk identitas tersebut, dan platform cloud akan memperlakukan tindakan itu sebagai sah.

Itulah mengapa hal ini penting di luar detail teknis. Tidak ada malware yang perlu melewati antivirus dan tidak ada kerentanan yang perlu ditambal. Kredensial valid dengan izin luas dapat menghapus mesin virtual, penyimpanan, dan sumber daya lain dengan kecepatan mesin. Ketika aktornya adalah agen otonom, proses itu dapat berjalan terus-menerus dan tanpa manusia yang berhenti untuk berpikir dua kali.

Pengumpulan kredensial yang dicatat Microsoft juga menunjukkan efek berganda: setiap rahasia yang dicuri dapat membuka pintu lain. Penyerang yang menemukan kredensial baru saat berada di dalam lingkungan dapat memperluas akses dan menyebabkan lebih banyak kerusakan.

Mengapa Taktik Bergaya Ransomware Tanpa Catatan Tebusan Tetap Penting

Mudah untuk membaca "tidak ada catatan tebusan yang diamati" sebagai kabar baik. Lebih baik dibaca sebagai "belum dikonfirmasi." Menghapus sumber daya dan mengganggu mekanisme pemulihan adalah langkah yang sama yang membuat pemerasan efektif, karena menghilangkan kemampuan korban untuk sekadar memulihkan dari cadangan.

Bahkan tanpa tuntutan, dampaknya serius. Sumber daya yang hilang berarti waktu henti, pekerjaan yang hilang, dan kemungkinan kehilangan data permanen jika cadangan juga menjadi sasaran. Pilihan kata Microsoft menunjukkan aktivitas tersebut dapat mendukung pemerasan, terlepas dari apakah itu tujuan operator dalam kasus-kasus tertentu ini.

Apa Artinya Bagi Anda

Anda mungkin tidak menjalankan tenant Azure perusahaan, tetapi pelajarannya berlaku bagi siapa pun yang memiliki data di cloud, termasuk penyimpanan pribadi, pekerja lepas, dan usaha kecil. Penyerang yang mengandalkan login curian menyasar kredensial terlemah, bukan sistem paling berharga. Kata sandi terlupakan yang digunakan ulang di berbagai layanan, kunci API yang ditempelkan ke repositori kode publik, atau akun admin tanpa autentikasi multi-faktor semuanya dapat menjadi jalan masuk.

Tim kecil sering kali lebih rentan daripada tim besar karena mereka tidak memiliki staf khusus yang memantau aktivitas masuk, dan karena satu akun sering kali memiliki izin yang luas.

Apa yang Dapat Dilakukan Individu dan Tim Kecil untuk Melindungi Akun Cloud

Tidak ada langkah-langkah ini yang eksotis, dan bersama-sama mereka meningkatkan biaya serangan berbasis identitas secara signifikan:

  • Aktifkan autentikasi multi-faktor untuk setiap akun cloud, dan utamakan metode berbasis aplikasi atau perangkat keras daripada SMS jika memungkinkan.
  • Gunakan kata sandi unik yang disimpan di pengelola kata sandi, sehingga satu kredensial yang bocor tidak membuka layanan lain.
  • Batasi izin. Berikan akun dan alat otomatis hanya akses yang mereka butuhkan, dan hindari menggunakan akun admin yang mahakuasa untuk pekerjaan sehari-hari.
  • Lindungi rahasia. Jauhkan kunci dan token dari repositori kode, dokumen bersama, dan pesan obrolan, dan rotasikan jika Anda mencurigai adanya paparan.
  • Pantau aktivitas masuk. Tinjau peringatan untuk lokasi yang tidak dikenal, waktu yang tidak biasa, dan perangkat baru, dan bertindak cepat terhadap apa pun yang tidak terduga.
  • Simpan cadangan yang dapat dipulihkan secara terpisah dari akun yang dapat dikompromikan, sehingga penghapusan di satu tempat tidak menghapus semuanya.

Poin Penting

Peringatan Microsoft menunjukkan bahwa serangan kompromi identitas Azure berhasil karena penyerang dapat menggunakan kredensial yang sah dalam skala besar, kini dengan agen otonom yang melakukan pekerjaannya. Pertahanannya sebagian besar berkaitan dengan kebersihan kredensial: autentikasi yang kuat, izin yang ketat, pemantauan yang waspada, dan cadangan yang independen.

Luangkan beberapa menit minggu ini untuk meninjau akun cloud Anda sendiri, aktifkan MFA di tempat yang belum ada, dan periksa aktivitas masuk terkini. Untuk detail lebih dalam tentang aktor di pusat aktivitas ini, baca laporan kami tentang kampanye JadePuffer yang membajak identitas Azure.