Microsoft har advart om at autonome agenter angriper Azure-miljøer ved hjelp av kompromitterte identiteter, og sletter skyressurser underveis. Rapporten, som dekkes av CSO Online, er en tydelig påminnelse om at angrep basert på kompromitterte Azure-identiteter ikke trenger en smart programvaresårbarhet. De trenger en gyldig pålogging.
Detaljene nedenfor holder seg til det Microsoft offentlig har sagt. Noen aspekter, inkludert den fulle skalaen av aktiviteten, ble ikke spesifisert i materialet tilgjengelig for oss.
Hva Microsoft observerte i Azure-angrepene
Ifølge CSO Online-rapporten beskrev Microsoft en kombinasjon av atferd: sletting av ressurser, forsøk på å forstyrre gjenopprettingsmekanismer og innsamling av legitimasjon. Rapporteringen refererer også til «omfattende Azure-fokusert ressursødeleggelsesaktivitet ved bruk av kompromitterte tjenesteprincipaler og misbruk av skylegitimasjon».
Microsoft sa at denne kombinasjonen er «konsistent med taktikker som kan støtte løsepengevirus- og utpresningsoperasjoner». Ordvalget er nøye. Selskapet sa at det ikke observerte en løsepengeerklæring eller bekreftet dataeksfiltrering. Med andre ord: ødeleggelsen var reell, men den klassiske utpresningssluttspillet ble ikke bekreftet.
For mer bakgrunn om aktøren bak denne aktiviteten, se vår dekning av hvordan JadePuffer-gjengen kaprer Azure-identiteter for å ødelegge skysystemer.
Hvordan stjålne identiteter muliggjorde ressursødeleggelse
Nøkkeldetaljen er inngangspunktet. Angriperne brukte kompromitterte identiteter, inkludert tjenesteprincipaler. En tjenesteprincipal er i praksis en ikke-menneskelig konto som applikasjoner og automatiserte verktøy bruker for å logge på Azure og handle på ressurser. Hvis noen stjeler dens legitimasjon, kan de gjøre hva den identiteten har tillatelse til, og skyplattformer vil behandle handlingene som legitime.
Det er derfor dette betyr noe utover de tekniske detaljene. Det finnes ikke noe skadelig program som må snike seg forbi antivirus, og ingen sårbarhet som må lappes. En gyldig legitimasjon med brede tillatelser kan slette virtuelle maskiner, lagring og andre ressurser i maskinfart. Når aktøren er en autonom agent, kan den prosessen kjøre kontinuerlig og uten at et menneske stopper opp for å tvile på den.
Innsamlingen av legitimasjon som Microsoft nevnte, antyder også en forsterkende effekt: hver stjålne hemmelighet kan åpne en ny dør. En angriper som finner ny legitimasjon mens de er inne i et miljø, kan utvide tilgangen og forårsake mer skade.
Hvorfor løsepengevirus-lignende taktikker uten en løsepengeerklæring fortsatt betyr noe
Det er lett å lese «ingen løsepengeerklæring observert» som gode nyheter. Det er bedre å lese det som «ikke ennå bekreftet». Sletting av ressurser og forstyrrelse av gjenopprettingsmekanismer er de samme trinnene som gjør utpresning effektiv, fordi de fjerner offerets evne til enkelt å gjenopprette fra sikkerhetskopier.
Selv uten et krav er konsekvensene alvorlige. Tapte ressurser betyr nedetid, tapt arbeid og muligens permanent datatap hvis sikkerhetskopier også blir målrettet. Microsofts ordvalg indikerer at aktiviteten kan støtte utpresning, uavhengig av om det var operatørenes mål i disse spesifikke tilfellene.
Hva dette betyr for deg
Du driver kanskje ikke en bedrifts-Azure-leietaker, men lærdommen gjelder alle som har data i skyen, inkludert personlig lagring, frilansere og små bedrifter. Angripere som er avhengige av stjålne pålogginger, sikter mot den svakeste legitimasjonen, ikke det mest verdifulle systemet. Et glemt passord som gjenbrukes på tvers av tjenester, en API-nøkkel limt inn i et offentlig kodelager eller en administratorkonto uten flerfaktorautentisering kan alle tjene som inngangsvei.
Små team er ofte mer utsatt enn store fordi de mangler dedikert personale som overvåker påloggingsaktivitet, og fordi en enkelt konto ofte har brede tillatelser.
Hva enkeltpersoner og små team kan gjøre for å beskytte skydata
Ingen av disse trinnene er eksotiske, og sammen øker de kostnaden for et identitetsbasert angrep betraktelig:
- Slå på flerfaktorautentisering for hver skykonto, og foretrekk app-baserte eller maskinvarebaserte metoder fremfor SMS der det er mulig.
- Bruk unike passord lagret i en passordbehandler, slik at én lekket legitimasjon ikke låser opp andre tjenester.
- Begrens tillatelser. Gi kontoer og automatiserte verktøy bare den tilgangen de trenger, og unngå å bruke en allmektig administratorkonto til daglig arbeid.
- Beskytt hemmeligheter. Hold nøkler og tokens utenfor kodelagre, delte dokumenter og chatmeldinger, og roter dem hvis du mistenker eksponering.
- Overvåk pålogginger. Gjennomgå varsler om ukjente steder, uvanlige tidspunkter og nye enheter, og handle raskt på alt uventet.
- Ha gjenopprettbare sikkerhetskopier lagret separat fra kontoen som kan bli kompromittert, slik at sletting på ett sted ikke sletter alt.
Viktige punkter
Microsofts advarsel viser at angrep basert på kompromitterte Azure-identiteter lykkes fordi angripere kan bruke legitime legitimasjoner i stor skala, nå med autonome agenter som gjør jobben. Forsvaret handler i stor grad om legitimasjonshygiene: sterk autentisering, stramme tillatelser, årvåken overvåking og uavhengige sikkerhetskopier.
Bruk noen minutter denne uken på å gjennomgå dine egne skykontoer, aktivere MFA der det mangler og sjekke nylig påloggingsaktivitet. For mer detaljert informasjon om aktøren i sentrum av denne aktiviteten, les vår rapport om JadePuffer-kampanjen som kaprer Azure-identiteter.




