Microsoft ha avvertito che agenti autonomi stanno attaccando ambienti Azure utilizzando identità compromesse, cancellando risorse cloud lungo il percorso. Il report, ripreso da CSO Online, è un promemoria tagliente che gli attacchi di compromissione delle identità Azure non richiedono un exploit software sofisticato. Richiedono un login valido.
I dettagli seguenti si attengono a quanto Microsoft ha dichiarato pubblicamente. Alcuni aspetti, inclusa la portata completa dell'attività, non sono stati specificati nel materiale a nostra disposizione.
Cosa ha osservato Microsoft negli attacchi ad Azure
Secondo il report di CSO Online, Microsoft ha descritto una combinazione di comportamenti: cancellazione di risorse, tentativi di interferire con i meccanismi di ripristino e raccolta di credenziali. Il report fa anche riferimento a "un'ampia attività di distruzione di risorse incentrata su Azure tramite l'abuso di service principal compromessi e credenziali cloud".
Microsoft ha affermato che questa combinazione è "coerente con tattiche che possono supportare operazioni di ransomware ed estorsione". La formulazione è cauta. L'azienda ha dichiarato di non aver osservato una richiesta di riscatto né confermato l'esfiltrazione di dati. In altre parole, la distruzione è stata reale, ma il classico epilogo estorsivo non è stato confermato.
Per maggiori informazioni sull'attore dietro questa attività, consulta la nostra copertura su come la banda JadePuffer dirotta le identità Azure per devastare i sistemi cloud.
Come le identità rubate hanno permesso la distruzione delle risorse
Il dettaglio chiave è il punto di ingresso. Gli attaccanti hanno utilizzato identità compromesse, inclusi i service principal. Un service principal è essenzialmente un account non umano che applicazioni e strumenti automatizzati usano per accedere ad Azure e agire sulle risorse. Se qualcuno ne ruba le credenziali, può fare tutto ciò che quell'identità è autorizzata a fare, e le piattaforme cloud tratteranno tali azioni come legittime.
Ecco perché questo conta al di là dei dettagli tecnici. Non c'è malware che debba superare l'antivirus e nessuna vulnerabilità da correggere. Una credenziale valida con ampi permessi può cancellare macchine virtuali, storage e altre risorse alla velocità di una macchina. Quando l'attore è un agente autonomo, quel processo può funzionare in modo continuo e senza che un essere umano si fermi a riflettere.
La raccolta di credenziali notata da Microsoft suggerisce anche un effetto cumulativo: ogni segreto rubato può aprire un'altra porta. Un attaccante che trova nuove credenziali mentre è all'interno di un ambiente può ampliare l'accesso e causare più danni.
Perché le tattiche in stile ransomware senza richiesta di riscatto contano comunque
È facile leggere "nessuna richiesta di riscatto osservata" come una buona notizia. È meglio leggerlo come "non ancora confermato". Cancellare risorse e interferire con i meccanismi di ripristino sono gli stessi passi che rendono efficace l'estorsione, perché rimuovono la capacità della vittima di ripristinare semplicemente dai backup.
Anche senza una richiesta, l'impatto è serio. Le risorse perse significano tempi di inattività, lavoro perduto e possibilmente perdita permanente di dati se anche i backup vengono presi di mira. La formulazione di Microsoft indica che l'attività potrebbe supportare l'estorsione, indipendentemente dal fatto che fosse o meno l'obiettivo degli operatori in questi casi specifici.
Cosa significa per te
Potresti non gestire un tenant Azure aziendale, ma la lezione vale per chiunque abbia dati nel cloud, inclusi archiviazione personale, freelance e piccole imprese. Gli attaccanti che si affidano a login rubati prendono di mira la credenziale più debole, non il sistema più prezioso. Una password dimenticata e riutilizzata su più servizi, una chiave API incollata in un repository di codice pubblico o un account amministratore senza autenticazione a più fattori possono tutti servire come via d'ingresso.
I piccoli team sono spesso più esposti di quelli grandi perché mancano di personale dedicato a monitorare l'attività di accesso, e perché un singolo account ha frequentemente ampi permessi.
Cosa possono fare individui e piccoli team per proteggere gli account cloud
Nessuno di questi passaggi è esotico, e insieme aumentano considerevolmente il costo di un attacco basato sull'identità:
- Attiva l'autenticazione a più fattori per ogni account cloud, e preferisci metodi basati su app o hardware rispetto agli SMS quando possibile.
- Usa password uniche archiviate in un gestore di password, così una credenziale divulgata non sblocca altri servizi.
- Limita i permessi. Concedi ad account e strumenti automatizzati solo l'accesso di cui hanno bisogno, ed evita di usare un account amministratore onnipotente per il lavoro quotidiano.
- Proteggi i segreti. Tieni chiavi e token fuori da repository di codice, documenti condivisi e messaggi di chat, e ruotali se sospetti un'esposizione.
- Monitora gli accessi. Esamina gli avvisi per posizioni sconosciute, orari insoliti e nuovi dispositivi, e agisci rapidamente su qualsiasi cosa inaspettata.
- Mantieni backup recuperabili archiviati separatamente dall'account che potrebbe essere compromesso, così la cancellazione in un luogo non cancella tutto.
Punti chiave
L'avvertimento di Microsoft dimostra che gli attacchi di compromissione delle identità Azure hanno successo perché gli attaccanti possono usare credenziali legittime su larga scala, ora con agenti autonomi che svolgono il lavoro. La difesa riguarda in gran parte l'igiene delle credenziali: autenticazione forte, permessi ristretti, monitoraggio attento e backup indipendenti.
Prenditi qualche minuto questa settimana per rivedere i tuoi account cloud, abilitare l'MFA dove manca e controllare l'attività di accesso recente. Per dettagli più approfonditi sull'attore al centro di questa attività, leggi il nostro report sulla campagna JadePuffer che dirotta le identità Azure.




