Storm-3168 Azure-aanval: wat is er gebeurd

Microsoft heeft een campagne onthuld die het volgt als Storm-3168, waarbij aanvallers Azure-service-principals hebben gecompromitteerd — de identiteitsobjecten die applicaties en geautomatiseerde services gebruiken om te authenticeren bij Azure — en die toegang gebruikten om opslagaccounts te verwijderen. Volgens Microsofts eigen verslag lijkt de activiteit minder op een smash-and-grab-datadiefstaloperatie en meer op ransomware-voorbereiding of actieve verstoring. Opmerkelijk is dat Microsoft niet heeft bevestigd dat afpersing of gegevens exfiltratie heeft plaatsgevonden in dit specifieke incident, ook al lijken de tactieken op de vroege fasen van een ransomware-aanval.

Dat onderscheid is belangrijk. Het verwijderen van opslagaccounts kan net zo schadelijk zijn als het versleutelen ervan, vooral als er geen back-up is, maar het is een ander dreigingsmodel dan een aanvaller die stilletjes bestanden kopieert voordat hij verdwijnt. Voor organisaties die afhankelijk zijn van Azure is de les dat een aanvaller geen gegevens hoefde te stelen om ernstige schade aan te richten. Controle krijgen over de juiste identiteit was voldoende.

Waarom service-principals een eersteklas doelwit zijn

Service-principals worden gemakkelijk over het hoofd gezien omdat het geen menselijke gebruikersaccounts zijn. Het zijn de inloggegevens waarmee de ene Azure-service of -applicatie met de andere kan communiceren, vaak met verhoogde rechten en minimale dagelijkse controle. Dat maakt ze een aantrekkelijk doelwit voor aanvallers: compromitteer er één, en je kunt brede toegang krijgen tot opslag, databases of infrastructuur zonder ooit een inlogscherm van een persoon aan te raken.

Dit maakt deel uit van een breder patroon dat beveiligingsonderzoekers in het hele cloud-ecosysteem van Microsoft signaleren. Aanvallers richten zich steeds vaker op de inloggegevens en vertrouwensrelaties die achter de schermen zitten, in plaats van direct op eindgebruikers. Het is een vergelijkbare logica als campagnes zoals Storm-3032's voice phishing-operatie gericht op BYOD-apparaten voor Microsoft 365-toegang, waarbij het doel niet is om iemand ter plekke een wachtwoord te laten afstaan, maar om de zwakste schakel in een identiteitsketen te vinden en die te gebruiken om een veel grotere omgeving binnen te dringen.

Een gerelateerde waarschuwing: de losgeldbrief verborgen in een database

Hoewel het Storm-3168 Azure-incident zich (voor zover gedocumenteerd) niet heeft ontwikkeld tot afpersing, toont een apart geval dat werd gemeld door beveiligingsbedrijf Sysdig waar dit soort toegang toe kan leiden als het niet wordt gecontroleerd. In dat incident, samengevat door SOCFortress, versleutelde een aanvaller die toegang kreeg tot een databaseomgeving gegevens, verwijderde databasetabellen en liet een losgeldeis achter. Onderzoekers ontdekten dat de aanvaller een tabel had aangemaakt met de naam README_RANSOM, met daarin een Bitcoin-portemonnee-adres en een Proton Mail-contact voor het onderhandelen over betaling.

Microsofts Storm-3168-activiteit bereikte dat stadium niet, maar de parallel is leerzaam. Beide gevallen begonnen hetzelfde: een aanvaller kreeg de hand op inloggegevens of toegang die strikt gecontroleerd had moeten worden, en gebruikte dat steunpunt om de integriteit van opgeslagen gegevens te bedreigen. Of het eindresultaat nu verwijdering, versleuteling of een losgeldbrief is, de hoofdoorzaak is hetzelfde. Iemand kwam in een account dat niet bereikbaar had mogen zijn.

Wat dit voor jou betekent

Als jouw organisatie of persoonlijke projecten afhankelijk zijn van Azure of vergelijkbare cloudplatforms, dan is deze campagne een herinnering dat identiteitsbeveiliging, niet alleen perimeterverdediging, bepaalt of deze aanvallen worden gewonnen of verloren. Een paar praktische stappen gelden of je nu bedrijfsinfrastructuur beheert of de cloudopslag van een klein bedrijf:

  • Controleer de rechten van service-principals regelmatig. Veel organisaties verlenen brede toegang bij het opzetten van automatisering en kijken er nooit meer naar. Beperk rechten tot alleen wat nodig is.
  • Schakel multi-factorauthenticatie overal in waar het wordt ondersteund, ook voor administratieve en serviceaccounts, niet alleen voor standaard gebruikerslogins.
  • Controleer toegangslogboeken op ongebruikelijke authenticatiepatronen, vooral aanmeldingen vanaf onverwachte locaties of op vreemde tijden die aan serviceaccounts zijn gekoppeld.
  • Maak onafhankelijke back-ups van opslagaccounts buiten de primaire omgeving, zodat verwijdering of versleuteling geen permanent verlies betekent.
  • Roteer inloggegevens en secrets volgens een schema, in plaats van sleutels van service-principals onbeperkt geldig te laten.

Diefstal van inloggegevens blijft een van de meest voorkomende manieren om cloudomgevingen binnen te dringen, en sterke authenticatie gecombineerd met zorgvuldig toegangsbeheer doet meer om deze aanvallen te stoppen dan welke enkele tool dan ook. Een VPN gebruiken om de netwerken te beschermen waarmee je beheerders en externe medewerkers verbinden, voegt een extra laag toe, maar werkt het beste naast — niet in plaats van — solide identiteitshygiëne.

Belangrijkste punten

De Storm-3168 Azure-aanval laat zien dat aanvallers geen gegevens hoeven te exfiltreren om schade aan te richten; het verwijderen van opslagaccounts via gecompromitteerde service-principals is op zichzelf al ontwrichtend genoeg. Gecombineerd met het detail over de losgeldbrief in de Sysdig-zaak is het een duidelijk signaal dat cloud-identiteitsbeheer dezelfde scrutinie verdient die organisaties aan firewalls en endpointbeveiliging besteden. Nagaan wie en wat toegang heeft tot je cloudopslag, rechten aanscherpen en multi-factorauthenticatie inschakelen voor elk accounttype zijn praktische stappen die je vandaag kunt nemen om het risico te verkleinen dat je de volgende casestudy wordt.