Serangan Azure Storm-3168: Apa yang Terjadi

Microsoft telah mengungkap kampanye yang mereka lacak sebagai Storm-3168 di mana penyerang mengompromikan service principal Azure, objek identitas yang digunakan aplikasi dan layanan otomatis untuk mengautentikasi ke Azure, dan menggunakan akses tersebut untuk menghapus akun penyimpanan. Menurut keterangan Microsoft sendiri, aktivitas ini terlihat kurang seperti operasi pencurian data secara gegabah dan lebih seperti persiapan ransomware atau gangguan aktif. Yang perlu dicatat, Microsoft belum mengonfirmasi bahwa pemerasan atau eksfiltrasi data terjadi dalam insiden khusus ini, meskipun taktiknya menyerupai tahap awal serangan ransomware.

Perbedaan itu penting. Menghapus akun penyimpanan bisa sama merusaknya dengan mengenkripsinya, terutama jika tidak ada cadangan, tetapi ini adalah model ancaman yang berbeda dari penyerang yang diam-diam menyalin file sebelum menghilang. Bagi organisasi yang mengandalkan Azure, pelajarannya adalah penyerang tidak perlu mencuri data untuk menyebabkan kerusakan serius. Menguasai identitas yang tepat sudah cukup.

Mengapa Service Principal Menjadi Target Utama

Service principal mudah diabaikan karena mereka bukan akun pengguna manusia. Mereka adalah kredensial yang memungkinkan satu layanan atau aplikasi Azure berkomunikasi dengan yang lain, sering kali dengan izin yang ditinggikan dan pengawasan sehari-hari yang minimal. Hal itu menjadikannya target yang menarik bagi penyerang: kompromikan satu, dan Anda mungkin mewarisi akses luas ke penyimpanan, basis data, atau infrastruktur tanpa pernah menyentuh layar login seseorang.

Ini adalah bagian dari pola yang lebih luas yang telah ditandai oleh para peneliti keamanan di seluruh ekosistem cloud Microsoft. Penyerang semakin sering menargetkan kredensial dan hubungan kepercayaan yang berada di balik layar daripada menargetkan pengguna akhir secara langsung. Logikanya serupa dengan kampanye seperti operasi voice phishing Storm-3032 yang menargetkan perangkat BYOD untuk akses Microsoft 365, di mana tujuannya bukan menipu seseorang agar menyerahkan kata sandi saat itu juga, tetapi menemukan mata rantai terlemah dalam rantai identitas dan menggunakannya untuk masuk ke lingkungan yang jauh lebih besar.

Peringatan Terkait: Catatan Tebusan yang Tersembunyi di Dalam Basis Data

Meskipun insiden Azure Storm-3168 belum (sejauh yang terdokumentasi) meningkat menjadi pemerasan, kasus terpisah yang dilaporkan oleh firma keamanan Sysdig menunjukkan ke mana akses semacam ini bisa mengarah jika dibiarkan tanpa kendali. Dalam insiden itu, yang diringkas oleh SOCFortress, penyerang yang mendapatkan akses ke lingkungan basis data mengenkripsi data, menghapus tabel basis data, dan meninggalkan tuntutan tebusan. Para peneliti menemukan bahwa penyerang telah membuat tabel bernama README_RANSOM yang berisi alamat dompet Bitcoin dan kontak Proton Mail untuk menegosiasikan pembayaran.

Aktivitas Storm-3168 Microsoft tidak mencapai tahap itu, tetapi paralelnya instruktif. Kedua kasus dimulai dengan cara yang sama: penyerang mendapatkan kredensial atau akses yang seharusnya dikendalikan dengan ketat, dan menggunakan pijakan itu untuk mengancam integritas data yang tersimpan. Baik hasil akhirnya adalah penghapusan, enkripsi, atau catatan tebusan, akar penyebabnya sama. Seseorang berhasil masuk ke akun yang seharusnya tidak dapat dijangkau.

Apa Artinya Bagi Anda

Jika organisasi atau proyek pribadi Anda mengandalkan Azure atau platform cloud serupa, kampanye ini adalah pengingat bahwa keamanan identitas, bukan hanya pertahanan perimeter, adalah tempat serangan-serangan ini dimenangkan atau dikalahkan. Beberapa langkah praktis berlaku baik Anda mengelola infrastruktur perusahaan atau penyimpanan cloud usaha kecil:

  • Audit izin service principal secara rutin. Banyak organisasi memberikan akses luas saat menyiapkan otomatisasi dan tidak pernah meninjaunya kembali. Batasi izin hanya pada apa yang diperlukan.
  • Aktifkan autentikasi multi-faktor di mana pun didukung, termasuk untuk akun administratif dan layanan, bukan hanya login pengguna standar.
  • Tinjau log akses untuk pola autentikasi yang tidak biasa, terutama sign-in dari lokasi tak terduga atau pada jam-jam ganjil yang terkait dengan akun layanan.
  • Cadangkan akun penyimpanan secara independen dari lingkungan utama agar penghapusan atau enkripsi tidak berarti kehilangan permanen.
  • Rotasi kredensial dan rahasia sesuai jadwal, daripada membiarkan kunci service principal tetap valid tanpa batas waktu.

Pencurian kredensial tetap menjadi salah satu jalur paling umum masuk ke lingkungan cloud, dan autentikasi yang kuat dikombinasikan dengan manajemen akses yang cermat lebih banyak dilakukan untuk menghentikan serangan ini daripada alat tunggal mana pun. Menggunakan VPN untuk melindungi jaringan tempat admin dan staf jarak jauh Anda terhubung menambahkan lapisan lain, tetapi itu bekerja paling baik bersama, bukan sebagai pengganti, kebersihan identitas yang solid.

Poin Penting

Serangan Azure Storm-3168 menunjukkan bahwa penyerang tidak perlu mengeksfiltrasi data untuk menyebabkan kerusakan; menghapus akun penyimpanan melalui service principal yang dikompromikan sudah cukup mengganggu dengan sendirinya. Dikombinasikan dengan detail catatan tebusan dari kasus Sysdig, ini adalah sinyal jelas bahwa manajemen identitas cloud layak mendapatkan pengawasan yang sama seperti yang diberikan organisasi terhadap firewall dan keamanan endpoint. Meninjau siapa dan apa yang memiliki akses ke penyimpanan cloud Anda, memperketat izin, dan mengaktifkan autentikasi multi-faktor di setiap jenis akun adalah langkah praktis yang dapat Anda ambil hari ini untuk mengurangi risiko menjadi studi kasus berikutnya.