Attacco ad Azure Storm-3168: cos'è successo

Microsoft ha divulgato una campagna che traccia come Storm-3168 in cui gli aggressori hanno compromesso le entità servizio di Azure, gli oggetti di identità che applicazioni e servizi automatizzati utilizzano per autenticarsi ad Azure, e hanno usato tale accesso per cancellare gli account di archiviazione. Secondo il resoconto di Microsoft, l'attività appare meno come un'operazione di furto dati rapido e violento e più come preparazione a un ransomware o disruzione attiva. In particolare, Microsoft non ha confermato che in questo specifico incidente si siano verificati estorsione o esfiltrazione di dati, anche se le tattiche assomigliano alle fasi iniziali di un attacco ransomware.

Questa distinzione è importante. Cancellare gli account di archiviazione può essere altrettanto dannoso che cifrarli, soprattutto se non esiste un backup, ma si tratta di un modello di minaccia diverso rispetto a un aggressore che copia silenziosamente i file prima di sparire. Per le organizzazioni che si affidano ad Azure, la lezione è che un aggressore non ha avuto bisogno di rubare dati per causare gravi danni. Ottenere il controllo dell'identità giusta è stato sufficiente.

Perché le entità servizio sono un bersaglio privilegiato

Le entità servizio sono facili da trascurare perché non sono account utente umani. Sono le credenziali che permettono a un servizio o a un'applicazione Azure di comunicare con un altro, spesso con permessi elevati e una supervisione quotidiana minima. Questo le rende un bersaglio attraente per gli aggressori: compromettine una e potresti ereditare un ampio accesso ad archiviazione, database o infrastruttura senza mai toccare la schermata di login di una persona.

Questo fa parte di uno schema più ampio che i ricercatori di sicurezza hanno segnalato in tutto l'ecosistema cloud di Microsoft. Gli aggressori prendono sempre più di mira le credenziali e le relazioni di fiducia che stanno dietro le quinte invece di colpire direttamente gli utenti finali. È una logica simile a campagne come l'operazione di voice phishing di Storm-3032 che prende di mira i dispositivi BYOD per l'accesso a Microsoft 365, dove l'obiettivo non è ingannare una persona inducendola a consegnare una password sul momento, ma trovare l'anello più debole in una catena di identità e sfruttarlo per entrare in un ambiente molto più ampio.

Un avvertimento correlato: la richiesta di riscatto nascosta in un database

Sebbene l'incidente Azure Storm-3168 non sia (per quanto documentato finora) escalato all'estorsione, un caso separato riportato dalla società di sicurezza Sysdig mostra dove può portare questo tipo di accesso se lasciato incontrollato. In quell'incidente, riassunto da SOCFortress, un aggressore che aveva ottenuto accesso a un ambiente di database ha cifrato i dati, eliminato tabelle del database e lasciato dietro di sé una richiesta di riscatto. I ricercatori hanno scoperto che l'aggressore aveva creato una tabella chiamata README_RANSOM contenente un indirizzo di portafoglio Bitcoin e un contatto Proton Mail per negoziare il pagamento.

L'attività Storm-3168 di Microsoft non ha raggiunto quello stadio, ma il parallelismo è istruttivo. Entrambi i casi sono iniziati allo stesso modo: un aggressore ha messo le mani su credenziali o accessi che avrebbero dovuto essere strettamente controllati, e ha usato quel punto d'appoggio per minacciare l'integrità dei dati archiviati. Che il risultato finale sia la cancellazione, la cifratura o una richiesta di riscatto, la causa principale è la stessa. Qualcuno è entrato in un account che non sarebbe dovuto essere raggiungibile.

Cosa significa per te

Se la tua organizzazione o i tuoi progetti personali si affidano ad Azure o a piattaforme cloud simili, questa campagna è un promemoria del fatto che la sicurezza delle identità, non solo la difesa del perimetro, è il campo in cui questi attacchi si vincono o si perdono. Alcuni passi pratici si applicano sia che tu stia gestendo infrastrutture aziendali sia l'archiviazione cloud di una piccola impresa:

  • Verifica regolarmente i permessi delle entità servizio. Molte organizzazioni concedono accesso ampio quando configurano l'automazione e non lo rivedono mai. Limita i permessi solo a ciò che è necessario.
  • Abilita l'autenticazione a più fattori ovunque sia supportata, compresi gli account amministrativi e di servizio, non solo i login degli utenti standard.
  • Esamina i log di accesso per individuare schemi di autenticazione insoliti, specialmente accessi da località inattese o in orari strani legati agli account di servizio.
  • Esegui il backup degli account di archiviazione in modo indipendente dall'ambiente principale, così che la cancellazione o la cifratura non significhino una perdita permanente.
  • Ruota credenziali e segreti secondo una pianificazione, invece di lasciare valide a tempo indeterminato le chiavi delle entità servizio.

Il furto di credenziali resta uno dei percorsi più comuni verso gli ambienti cloud, e un'autenticazione robusta combinata con una gestione attenta degli accessi fa più per fermare questi attacchi di qualsiasi singolo strumento. Usare una VPN per proteggere le reti da cui si connettono i tuoi amministratori e il personale remoto aggiunge un ulteriore livello, ma funziona al meglio insieme, non al posto di, una solida igiene delle identità.

Considerazioni finali

L'attacco ad Azure Storm-3168 dimostra che gli aggressori non hanno bisogno di esfiltrare dati per causare danni; cancellare gli account di archiviazione tramite entità servizio compromesse è già di per sé sufficientemente dirompente. Combinato con il dettaglio della richiesta di riscatto nel caso Sysdig, è un chiaro segnale che la gestione delle identità cloud merita lo stesso scrutinio che le organizzazioni dedicano a firewall e sicurezza degli endpoint. Rivedere chi e cosa ha accesso al tuo cloud storage, limitare i permessi e abilitare l'autenticazione a più fattori su ogni tipo di account sono passi pratici che puoi compiere oggi per ridurre il rischio di diventare il prossimo caso di studio.