Atak na Azure Storm-3168: Co się stało
Microsoft ujawnił kampanię, którą śledzi jako Storm-3168, w której atakujący przejęli kontrolę nad jednostkami usługi Azure (ang. service principals), obiektami tożsamości używanymi przez aplikacje i zautomatyzowane usługi do uwierzytelniania w Azure, i wykorzystali ten dostęp do usunięcia kont magazynu. Według samego Microsoftu aktywność ta wygląda mniej jak błyskawiczna kradzież danych, a bardziej jak przygotowanie do ataku ransomware lub aktywna destabilizacja. Warto zauważyć, że Microsoft nie potwierdził, aby w tym konkretnym incydencie doszło do wymuszenia lub eksfiltracji danych, mimo że taktyki przypominają wczesne etapy ataku ransomware.
To rozróżnienie ma znaczenie. Usunięcie kont magazynu może być równie szkodliwe jak ich zaszyfrowanie, zwłaszcza jeśli nie ma kopii zapasowej, ale to inny model zagrożenia niż atakujący, który po cichu kopiuje pliki, a następnie znika. Dla organizacji polegających na Azure wniosek jest taki, że atakujący nie musiał kraść danych, aby wyrządzić poważne szkody. Wystarczyło przejąć kontrolę nad odpowiednią tożsamością.
Dlaczego jednostki usługi są głównym celem
Jednostki usługi łatwo przeoczyć, ponieważ nie są kontami użytkowników będących ludźmi. To poświadczenia, które pozwalają jednej usłudze lub aplikacji Azure komunikować się z inną, często z podwyższonymi uprawnieniami i minimalnym nadzorem w codziennym działaniu. To czyni je atrakcyjnym celem dla atakujących: przejmij jedną, a możesz odziedziczyć szeroki dostęp do magazynu, baz danych lub infrastruktury, nie dotykając nigdy ekranu logowania osoby.
To część szerszego wzorca, który badacze bezpieczeństwa sygnalizują w całym ekosystemie chmurowym Microsoftu. Atakujący coraz częściej celują w poświadczenia i relacje zaufania działające w tle, zamiast atakować bezpośrednio użytkowników końcowych. To podobna logika do kampanii takich jak operacja voice phishingu Storm-3032 wymierzona w urządzenia BYOD w celu uzyskania dostępu do Microsoft 365, gdzie celem nie jest nakłonienie osoby do natychmiastowego przekazania hasła, lecz znalezienie najsłabszego ogniwa w łańcuchu tożsamości i wykorzystanie go do wejścia do znacznie większego środowiska.
Powiązane ostrzeżenie: Okup ukryty w bazie danych
Choć incydent w Azure Storm-3168 nie eskaluje (jak dotąd udokumentowano) do wymuszenia, osobny przypadek zgłoszony przez firmę bezpieczeństwa Sysdig pokazuje, do czego może prowadzić tego typu dostęp, jeśli nie zostanie opanowany. W tym incydencie, podsumowanym przez SOCFortress, atakujący, który uzyskał dostęp do środowiska bazy danych, zaszyfrował dane, usunął tabele bazy danych i pozostawił żądanie okupu. Badacze odkryli, że atakujący utworzył tabelę o nazwie README_RANSOM zawierającą adres portfela Bitcoin oraz kontakt Proton Mail do negocjacji płatności.
Aktywność Storm-3168 Microsoftu nie osiągnęła tego etapu, ale paralela jest pouczająca. Oba przypadki zaczęły się tak samo: atakujący zdobył poświadczenia lub dostęp, które powinny być ściśle kontrolowane, i wykorzystał tę pozycję do zagrożenia integralności przechowywanych danych. Niezależnie od tego, czy końcowym rezultatem jest usunięcie, szyfrowanie czy żądanie okupu, przyczyną źródłową jest ta sama. Ktoś dostał się do konta, które nie powinno być osiągalne.
Co to oznacza dla Ciebie
Jeśli Twoja organizacja lub projekty osobiste polegają na Azure lub podobnych platformach chmurowych, ta kampania przypomina, że bezpieczeństwo tożsamości, a nie tylko obrona obwodu, jest tym, gdzie te ataki są wygrywane lub przegrywane. Kilka praktycznych kroków ma zastosowanie niezależnie od tego, czy zarządzasz infrastrukturą przedsiębiorstwa, czy magazynem w chmurze małej firmy:
- Regularnie audytuj uprawnienia jednostek usługi. Wiele organizacji przyznaje szeroki dostęp podczas konfigurowania automatyzacji i nigdy do tego nie wraca. Ogranicz uprawnienia do tylko tego, co niezbędne.
- Włącz uwierzytelnianie wieloskładnikowe wszędzie, gdzie jest obsługiwane, w tym dla kont administracyjnych i usługowych, nie tylko dla standardowych loginów użytkowników.
- Przeglądaj dzienniki dostępu pod kątem nietypowych wzorców uwierzytelniania, zwłaszcza logowań z nieoczekiwanych lokalizacji lub o dziwnych porach związanych z kontami usługowymi.
- Twórz kopie zapasowe kont magazynu niezależnie od środowiska podstawowego, aby usunięcie lub zaszyfrowanie nie oznaczało trwałej utraty.
- Rotuj poświadczenia i sekrety zgodnie z harmonogramem, zamiast pozostawiać klucze jednostek usługi ważne bezterminowo.
Kradzież poświadczeń pozostaje jedną z najczęstszych dróg do środowisk chmurowych, a silne uwierzytelnianie w połączeniu z starannym zarządzaniem dostępem robi więcej, aby powstrzymać te ataki, niż jakiekolwiek pojedyncze narzędzie. Korzystanie z VPN do ochrony sieci, z których łączą się Twoi administratorzy i zdalni pracownicy, dodaje kolejną warstwę, ale działa najlepiej obok, a nie zamiast solidnej higieny tożsamości.
Wnioski
Atak na Azure Storm-3168 pokazuje, że atakujący nie muszą eksfiltrować danych, aby wyrządzić szkody; usunięcie kont magazynu poprzez przejęte jednostki usługi jest samo w sobie wystarczająco destabilizujące. W połączeniu ze szczegółem żądania okupu z przypadku Sysdig jest to wyraźny sygnał, że zarządzanie tożsamością w chmurze zasługuje na taką samą uwagę, jaką organizacje poświęcają zaporom sieciowym i bezpieczeństwu punktów końcowych. Przegląd tego, kto i co ma dostęp do Twojego magazynu w chmurze, zaostrzenie uprawnień i włączenie uwierzytelniania wieloskładnikowego dla każdego typu konta to praktyczne kroki, które możesz podjąć już dziś, aby zmniejszyć ryzyko stania się kolejnym studium przypadku.




