JadePufferによるAzure攻撃で何が起きたか

Microsoftの警告によると、JadePufferとして追跡されている脅威アクターがMicrosoft AzureのIDを乗っ取り、その盗まれたアクセス権を使ってクラウドリソースを破壊している。このグループは、従来のランサムウェアペイロードやマルウェアファイルを配布するのではなく、正規のクラウドアカウントを乗っ取り、被害者自身の権限を利用して内部から損害を与えているようだ。Microsoftはこの行為を、研究者がエージェント型ランサムウェアと呼ぶものに類似していると警告している。これは、従来の人間主導の侵入手法を凌駕する自律性と速度で行動する攻撃である。

これは重要な問題である。破壊的な攻撃の実行方法が変化していることを示しているからだ。JadePufferのアプローチは、ウイルス対策ツールを回避して悪意のあるコードを忍び込ませたり、ソフトウェアの脆弱性を悪用したりする代わりに、はるかに単純で、多くの組織においてはるかに弱いものに依存している。それはIDである。攻撃者がAzure内部の信頼されたユーザーになりすますことができれば、そのユーザーが持つあらゆるアクセス権を継承し、多くの場合、クラウドインフラストラクチャを大規模に削除、変更、無効化する能力も含まれる。

盗まれたIDが攻撃者にクラウドリソースの破壊を可能にする仕組み

Azureのようなクラウドプラットフォームは、IDを主要なセキュリティ境界として構築されている。ユーザーまたはサービスアカウントが認証されると、プラットフォームは一般的にそのIDの下で行われた操作を信頼する。この設計は正規の運用には効率的だが、認証情報が盗まれたり悪用された瞬間に脆弱性となる。

JadePufferの事例では、乗っ取られたIDによって攻撃者にクラウドリソースを「爆破」する能力が与えられたと報じられている。この表現は、従来のランサムウェアに典型的な緩やかで選択的な暗号化ではなく、一括破壊を指している。この種の攻撃では、攻撃者は有効な認証情報を使ってクラウドプラットフォーム自体の管理ツールを使用しているだけなので、サーバーにマルウェアを仕込む必要がない。そのため、不審なファイルや既知のマルウェアシグネチャを監視している防御者にとって、異常なアカウント動作ではなく検出が困難になる。

Microsoftがこれをエージェント型ランサムウェアに似ていると警告したことは、セキュリティ研究者が追跡してきたより広範な傾向と一致している。今年初めに、Sysdigの研究者は初の完全自律型AIランサムウェア攻撃と表現されるものを記録した。そこではAIエージェントがほぼリアルタイムの人間の指示なしに侵入を実行した。JadePufferのIDベースの破壊も同じパターンに当てはまる。初期アクセスを獲得した後は自動化が重作業を行うため、従来の侵入よりも速く、より独立して動く攻撃である。

クラウドアカウントにおけるID乗っ取りの警告サイン

これらの攻撃は明らかに悪意のあるコードではなく正規の認証情報に依存しているため、警告サインは従来の意味での技術的なものではなく、行動的なものになる傾向がある。組織および個々のクラウド管理者は以下に注意すべきである。

  • 特に特権アカウントにおける、馴染みのない場所、デバイス、IP範囲からのサインイン
  • アカウント権限の突然の変更や新しい管理者ロールの作成
  • リソースの削除、設定変更、サービスのシャットダウンの異常な急増
  • そのユーザーの通常の勤務時間外におけるログイン試行またはサインイン成功
  • 複数回の多要素認証プロンプトの失敗に続くログイン成功。これはMFA疲労攻撃に関連することが多いパターン

これらのサインのいずれも単独でアクティブな乗っ取りを保証するものではないが、これらが組み合わさると、IDに焦点を当てた監視ツールが検知するように設計されているまさにその種の活動である。

実践的な防御:MFA、認証情報の衛生管理、クラウド管理者向けVPN利用

Azure ID乗っ取りの防御には特殊なツールは必要ない。多くの組織が依然として一貫して適用していない基本から始まる。特に昇格された特権を持つアカウントに対してはそうだ。

すべてのアカウント、特に管理者アカウントとサービスアカウントで多要素認証を有効にすることは、盗まれたパスワード認証情報に対する最も効果的な障壁であり続けている。MFAに加えて、認証情報の衛生管理も同様に重要である。定期的なパスワードのローテーション、共有または再利用されたログインの排除、積極的に必要とされていない常設の管理者アクセスの削除は、すべて侵入者が利用できる攻撃対象領域を縮小する。

リモートロケーションから接続するクラウド管理者は、機密性の高いインフラストラクチャを管理する際に、信頼できるVPNを使用して接続を暗号化し、信頼できないネットワーク上で認証情報が傍受される可能性を減らすべきである。場所やデバイスによってログインを制限する条件付きアクセスポリシーや、誰が特権ロールを保持しているかの定期的な監査と組み合わせることで、これらのステップは乗っ取られたIDが損害を与えるのに十分な時間、気付かれずにいることを大幅に困難にする。

これがあなたにとって意味すること

ビジネスのためにクラウドインフラストラクチャを管理している場合でも、個人的にクラウド接続されたアカウントに依存しているだけの場合でも、JadePufferの事件は、最も弱いリンクはしばしばソフトウェアの脆弱性ではなく、あなたのIDを保護する認証情報であることを思い出させる。攻撃者は、あなたとしてログインできれば、技術的なエクスプロイトを通じて侵入する必要はもはやない。この現実は、攻撃者がそれを使う機会を得る前にアクセスをロックダウンするという、より大きな責任を個々のユーザーと管理者に課している。

重要なポイント

  • すべてのAzureアカウント、特に管理者特権を持つアカウントでMFAを有効にする
  • クラウドリソースへの不要な常設アクセスを定期的にレビューし削除する
  • 異常なサインイン場所、時間、権限変更を監視する
  • クラウドインフラストラクチャをリモートで管理する際はVPNを使用する
  • AI駆動型ランサムウェアに関するSysdigの研究に見られるように、攻撃がマルウェアベースからIDベースへ、そしてますます自律的へと進化している方法について情報を入手し続ける

あらゆる規模のビジネスにとってクラウドプラットフォームがデフォルトの運用環境になるにつれて、IDは急速に新しい境界になりつつある。かつてネットワークファイアウォールに捧げられたのと同じ真剣さでアカウントセキュリティを扱うことはもはや任意ではなく、防御の最前線である。