Microsoft ostrzegł, że autonomiczne agenty atakują środowiska Azure przy użyciu skompromitowanych tożsamości, usuwając po drodze zasoby chmurowe. Raport, omówiony przez CSO Online, jest wyraźnym przypomnieniem, że ataki polegające na kompromitacji tożsamości w Azure nie wymagają sprytnego wykorzystania luki w oprogramowaniu. Wymagają ważnego loginu.

Poniższe szczegóły trzymają się tego, co Microsoft publicznie powiedział. Niektóre aspekty, w tym pełna skala działalności, nie zostały doprecyzowane w materiale, do którego mieliśmy dostęp.

Co Microsoft zaobserwował w atakach na Azure

Według raportu CSO Online Microsoft opisał kombinację zachowań: usuwanie zasobów, próby ingerencji w mechanizmy odzyskiwania oraz zbieranie poświadczeń. W raporcie wspomniano również „intensywną działalność ukierunkowaną na niszczenie zasobów Azure z wykorzystaniem skompromitowanych jednostek usługowych i nadużyć poświadczeń chmurowych”.

Microsoft stwierdził, że ta kombinacja jest „spójna z taktykami, które mogą wspierać operacje ransomware i wymuszania okupu”. To sformułowanie jest ostrożne. Firma podała, że nie zaobserwowała notatki z żądaniem okupu ani nie potwierdziła eksfiltracji danych. Innymi słowy, zniszczenia były realne, ale klasyczny finał wymuszania okupu nie został potwierdzony.

Więcej kontekstu na temat podmiotu stojącego za tą działalnością znajdziesz w naszym artykule o tym, jak grupa JadePuffer przejmuje tożsamości Azure, aby niszczyć systemy chmurowe.

Jak skradzione tożsamości umożliwiły niszczenie zasobów

Kluczowym szczegółem jest punkt wejścia. Atakujący wykorzystali skompromitowane tożsamości, w tym jednostki usługowe. Jednostka usługowa to zasadniczo konto nie-ludzkie, którego aplikacje i narzędzia automatyczne używają do logowania się do Azure i działania na zasobach. Jeśli ktoś ukradnie jej poświadczenia, może zrobić wszystko, do czego ta tożsamość jest uprawniona, a platformy chmurowe będą traktować te działania jako legalne.

Właśnie dlatego ma to znaczenie wykraczające poza szczegóły techniczne. Nie ma złośliwego oprogramowania, które musi prześlizgnąć się obok antywirusa, ani luki, którą trzeba załatać. Ważne poświadczenie z szerokimi uprawnieniami może usuwać maszyny wirtualne, pamięć masową i inne zasoby z prędkością maszynową. Gdy podmiotem jest autonomiczny agent, proces ten może działać nieprzerwanie i bez człowieka, który zatrzyma się, by go zakwestionować.

Zbieranie poświadczeń, które zauważył Microsoft, sugeruje również efekt kumulacji: każdy skradziony sekret może otworzyć kolejne drzwi. Atakujący, który znajdzie nowe poświadczenia będąc wewnątrz środowiska, może poszerzyć dostęp i wyrządzić więcej szkód.

Dlaczego taktyki w stylu ransomware bez notatki z okupem wciąż mają znaczenie

Łatwo odczytać „nie zaobserwowano notatki z okupem” jako dobrą wiadomość. Lepiej odczytać to jako „jeszcze nie potwierdzono”. Usuwanie zasobów i ingerowanie w mechanizmy odzyskiwania to te same kroki, które czynią wymuszanie okupu skutecznym, ponieważ odbierają ofierze możliwość prostego przywrócenia z kopii zapasowych.

Nawet bez żądania skutki są poważne. Utracone zasoby oznaczają przestój, utraconą pracę i potencjalnie trwałą utratę danych, jeśli kopie zapasowe również zostały zaatakowane. Sformułowanie Microsoftu wskazuje, że działalność mogła wspierać wymuszanie okupu, niezależnie od tego, czy było to celem operatorów w tych konkretnych przypadkach.

Co to oznacza dla Ciebie

Może nie prowadzisz korporacyjnej dzierżawy Azure, ale lekcja dotyczy każdego, kto ma dane w chmurze, w tym osobistego magazynu, freelancerów i małych firm. Atakujący, którzy polegają na skradzionych loginach, celują w najsłabsze poświadczenie, a nie w najcenniejszy system. Zapomniane hasło używane ponownie w różnych usługach, klucz API wklejony do publicznego repozytorium kodu lub konto administratora bez uwierzytelniania wieloskładnikowego — wszystko to może służyć jako droga wejścia.

Małe zespoły są często bardziej narażone niż duże, ponieważ brakuje im dedykowanego personelu obserwującego aktywność logowania, a także dlatego, że pojedyncze konto często ma szerokie uprawnienia.

Co osoby prywatne i małe zespoły mogą zrobić, aby chronić konta chmurowe

Żaden z tych kroków nie jest egzotyczny, a razem znacznie podnoszą koszt ataku opartego na tożsamości:

  • Włącz uwierzytelnianie wieloskładnikowe dla każdego konta chmurowego i preferuj metody aplikacyjne lub sprzętowe zamiast SMS, gdy to możliwe.
  • Używaj unikalnych haseł przechowywanych w menedżerze haseł, aby jedno ujawnione poświadczenie nie odblokowało innych usług.
  • Ogranicz uprawnienia. Przyznawaj kontom i narzędziom automatycznym tylko dostęp, którego potrzebują, i unikaj używania wszechmocnego konta administratora do codziennej pracy.
  • Chroń sekrety. Trzymaj klucze i tokeny poza repozytoriami kodu, udostępnianymi dokumentami i wiadomościami czatu, i rotuj je, jeśli podejrzewasz ujawnienie.
  • Monitoruj logowania. Przeglądaj alerty dotyczące nieznanych lokalizacji, nietypowych godzin i nowych urządzeń, i szybko reaguj na wszystko, co nieoczekiwane.
  • Przechowuj odtwarzalne kopie zapasowe oddzielnie od konta, które mogłoby zostać skompromitowane, aby usunięcie w jednym miejscu nie wymazało wszystkiego.

Najważniejsze wnioski

Ostrzeżenie Microsoftu pokazuje, że ataki polegające na kompromitacji tożsamości w Azure odnoszą sukces, ponieważ atakujący mogą używać legalnych poświadczeń na skalę masową, a teraz wykonują tę pracę autonomiczne agenty. Obrona polega w dużej mierze na higienie poświadczeń: silne uwierzytelnianie, wąskie uprawnienia, czujny monitoring i niezależne kopie zapasowe.

Poświęć kilka minut w tym tygodniu na przegląd własnych kont chmurowych, włącz MFA tam, gdzie go brakuje, i sprawdź ostatnią aktywność logowania. Aby uzyskać więcej szczegółów na temat podmiotu będącego w centrum tej działalności, przeczytaj nasz raport o kampanii JadePuffer przejmującej tożsamości Azure.