Storm-3168 Azure-angrep: Hva skjedde
Microsoft har avslørt en kampanje de sporer som Storm-3168, der angripere kompromitterte Azure-tjenesteprinsipper, identitetsobjektene som applikasjoner og automatiserte tjenester bruker for å autentisere seg til Azure, og brukte den tilgangen til å slette lagringskontoer. Ifølge Microsofts egen redegjørelse ligner aktiviteten mindre på en smash-and-grab-datatyverioperasjon og mer på forberedelse til løsepengevirus eller aktiv forstyrrelse. Det er verdt å merke seg at Microsoft ikke har bekreftet at utpressing eller dataeksfiltrering fant sted i denne konkrete hendelsen, selv om taktikkene minner om de tidlige fasene av et løsepengevirusangrep.
Den forskjellen er viktig. Å slette lagringskontoer kan være like skadelig som å kryptere dem, spesielt hvis det ikke finnes noen sikkerhetskopi, men det er en annen trusselmodell enn en angriper som stille kopierer filer før han forsvinner. For organisasjoner som er avhengige av Azure, er lærdommen at en angriper ikke trengte å stjele data for å forårsake alvorlig skade. Det var nok å få kontroll over den rette identiteten.
Hvorfor tjenesteprinsipper er et førsteprioritert mål
Tjenesteprinsipper er lett å overse fordi de ikke er menneskelige brukerkontoer. De er legitimasjonen som lar én Azure-tjeneste eller applikasjon kommunisere med en annen, ofte med forhøyede tillatelser og minimal daglig oppfølging. Det gjør dem til et attraktivt mål for angripere: kompromitter én, og du kan arve bred tilgang til lagring, databaser eller infrastruktur uten å noen gang berøre en persons påloggingsskjerm.
Dette er en del av et bredere mønster som sikkerhetsforskere har flagget i Microsofts skyøkosystem. Angripere går i økende grad etter legitimasjonen og tillitsforholdene som ligger i bakgrunnen, i stedet for å målrette sluttbrukere direkte. Logikken er lik kampanjer som Storm-3032s talefiskingoperasjon rettet mot BYOD-enheter for Microsoft 365-tilgang, der målet ikke er å lure en person til å oppgi et passord på stedet, men å finne det svakeste leddet i en identitetskjede og ri det inn i et mye større miljø.
En beslektet advarsel: Løsepengeseddelen skjult i en database
Mens Storm-3168 Azure-hendelsen (som dokumentert så langt) ikke har eskalert til utpressing, viser en separat sak rapportert av sikkerhetsfirmaet Sysdig hvor denne typen tilgang kan føre hen hvis den ikke holdes under kontroll. I den hendelsen, oppsummert av SOCFortress, krypterte en angriper som fikk tilgang til et databasemiljø data, droppet databasetabeller og etterlot seg et løsepengekrav. Forskere fant at angriperen hadde opprettet en tabell kalt README_RANSOM som inneholdt en Bitcoin-lommebokadresse og en Proton Mail-kontakt for å forhandle om betaling.
Microsofts Storm-3168-aktivitet nådde ikke det stadiet, men parallellen er lærerik. Begge sakene startet på samme måte: en angriper fikk tak i legitimasjon eller tilgang som burde vært strengt kontrollert, og brukte det fotfestet til å true integriteten til lagrede data. Enten sluttresultatet er sletting, kryptering eller en løsepengeseddel, er årsaken den samme. Noen kom seg inn i en konto som ikke burde vært tilgjengelig.
Hva dette betyr for deg
Hvis organisasjonen din eller personlige prosjekter er avhengige av Azure eller lignende skyplattformer, er denne kampanjen en påminnelse om at det er innen identitetssikkerhet, ikke bare perimeterforsvar, at disse angrepene vinnes eller tapes. Noen praktiske tiltak gjelder enten du administrerer bedriftsinfrastruktur eller en liten bedrifts skylagring:
- Gjennomgå tjenesteprinsippenes tillatelser regelmessig. Mange organisasjoner gir bred tilgang når de setter opp automatisering og reviderer det aldri. Begrens tillatelsene til kun det som er nødvendig.
- Aktiver multifaktorautentisering overalt hvor det støttes, inkludert for administrative kontoer og tjenestekontoer, ikke bare vanlige brukerpålogginger.
- Gjennomgå tilgangslogger for uvanlige autentiseringsmønstre, spesielt pålogginger fra uventede steder eller på merkelige tidspunkter knyttet til tjenestekontoer.
- Sikkerhetskopier lagringskontoer uavhengig av primærmiljøet, slik at sletting eller kryptering ikke betyr permanent tap.
- Roter legitimasjon og hemmeligheter etter en plan, i stedet for å la tjenesteprinsippnøkler være gyldige på ubestemt tid.
Legitimasjonstyveri er fortsatt en av de vanligste veiene inn i skymiljøer, og sterk autentisering kombinert med nøye tilgangsstyring gjør mer for å stoppe disse angrepene enn noe enkeltverktøy. Å bruke en VPN for å beskytte nettverkene administratorene og eksternt ansatte kobler seg fra, legger til et ekstra lag, men det fungerer best sammen med, ikke i stedet for, solid identitetshygiene.
Hovedpunkter
Storm-3168 Azure-angrepet viser at angripere ikke trenger å eksfiltrere data for å forårsake skade; å slette lagringskontoer gjennom kompromitterte tjenesteprinsipper er forstyrrende nok i seg selv. Kombinert med løsepengeseddelen i Sysdig-saken, er det et klart signal om at skyidentitetsstyring fortjener samme gransking som organisasjoner gir brannmurer og endepunktsikkerhet. Å gjennomgå hvem og hva som har tilgang til skylagringen din, stramme inn tillatelser og aktivere multifaktorautentisering på alle kontotyper er praktiske tiltak du kan gjøre i dag for å redusere risikoen for å bli den neste casestudien.




