Microsoft a avertizat că agenții autonomi atacă medii Azure folosind identități compromise, ștergând resurse cloud pe parcurs. Raportul, preluat de CSO Online, este o reamintire fermă că atacurile de compromitere a identităților Azure nu au nevoie de un exploit software ingenios. Au nevoie de o autentificare validă.
Detaliile de mai jos se rezumă la ceea ce Microsoft a declarat public. Unele aspecte, inclusiv amploarea completă a activității, nu au fost precizate în materialul disponibil pentru noi.
Ce a observat Microsoft în atacurile asupra Azure
Potrivit raportului CSO Online, Microsoft a descris o combinație de comportamente: ștergerea resurselor, încercări de a interfera cu mecanismele de recuperare și colectarea de credențiale. Raportarea face referire, de asemenea, la „activitate extinsă de distrugere a resurselor axată pe Azure folosind service principals compromise și abuz de credențiale cloud".
Microsoft a declarat că această combinație este „consecventă cu tacticile care pot susține operațiuni de ransomware și extorcare". Formularea este prudentă. Compania a spus că nu a observat o notă de răscumpărare și nu a confirmat exfiltrarea de date. Cu alte cuvinte, distrugerea a fost reală, dar finalul clasic al extorcării nu a fost confirmat.
Pentru mai mult context despre actorul din spatele acestei activități, consultați materialul nostru despre cum gruparea JadePuffer deturnează identități Azure pentru a distruge sisteme cloud.
Cum au permis identitățile furate distrugerea resurselor
Detaliul cheie este punctul de intrare. Atacatorii au folosit identități compromise, inclusiv service principals. Un service principal este, în esență, un cont non-uman pe care aplicațiile și instrumentele automatizate îl folosesc pentru a se autentifica în Azure și a acționa asupra resurselor. Dacă cineva îi fură credențialele, poate face tot ce îi este permis acelei identități, iar platformele cloud vor trata acele acțiuni ca legitime.
De aceea acest lucru contează dincolo de detaliile tehnice. Nu există malware care trebuie să treacă de antivirus și nicio vulnerabilitate care trebuie patches. O credențială validă cu permisiuni extinse poate șterge mașini virtuale, stocare și alte resurse la viteza mașinii. Când actorul este un agent autonom, acest proces poate rula continuu și fără ca un om să se oprească pentru a-l pune la îndoială.
Colectarea de credențiale menționată de Microsoft sugerează, de asemenea, un efect cumulativ: fiecare secret furat poate deschide o altă ușă. Un atacator care găsește credențiale noi în timp ce se află în interiorul unui mediu poate extinde accesul și cauza mai multe daune.
De ce tacticile de tip ransomware fără o notă de răscumpărare contează totuși
Este ușor să citești „nu s-a observat nicio notă de răscumpărare" ca pe o veste bună. Este mai bine să o citești ca „încă neconfirmat". Ștergerea resurselor și interferarea cu mecanismele de recuperare sunt exact aceiași pași care fac extorcarea eficientă, deoarece elimină capacitatea victimei de a restaura pur și simplu din backup-uri.
Chiar și fără o cerere, impactul este grav. Resursele pierdute înseamnă timp de nefuncționare, muncă pierdută și posibil pierdere permanentă de date dacă backup-urile sunt și ele vizate. Formularea Microsoft indică faptul că activitatea ar putea susține extorcarea, indiferent dacă acesta a fost scopul operatorilor în aceste cazuri particulare.
Ce înseamnă acest lucru pentru tine
Este posibil să nu administrezi un tenant Azure enterprise, dar lecția se aplică oricui are date în cloud, inclusiv stocare personală, freelanceri și mici afaceri. Atacatorii care se bazează pe autentificări furate vizează credențiala cea mai slabă, nu sistemul cel mai valoros. O parolă uitată reutilizată pe mai multe servicii, o cheie API lipită într-un depozit public de cod sau un cont de administrator fără autentificare multi-factor pot servi toate drept cale de intrare.
Echipele mici sunt adesea mai expuse decât cele mari, deoarece nu au personal dedicat care să supravegheze activitatea de autentificare și pentru că un singur cont are frecvent permisiuni extinse.
Ce pot face indivizii și echipele mici pentru a-și proteja conturile cloud
Niciunul dintre acești pași nu este exotic, iar împreună cresc considerabil costul unui atac bazat pe identitate:
- Activați autentificarea multi-factor pentru fiecare cont cloud și preferați metodele bazate pe aplicație sau hardware în locul SMS-ului, acolo unde este posibil.
- Folosiți parole unice stocate într-un manager de parole, astfel încât o credențială scursă să nu deblocheze alte servicii.
- Limitați permisiunile. Acordați conturilor și instrumentelor automatizate doar accesul de care au nevoie și evitați utilizarea unui cont de administrator atotputernic pentru munca zilnică.
- Protejați secretele. Țineți cheile și token-urile în afara depozitelor de cod, documentelor partajate și mesajelor de chat și rotiți-le dacă suspectați expunerea.
- Monitorizați autentificările. Examinați alertele pentru locații necunoscute, ore neobișnuite și dispozitive noi și acționați rapid la orice element neașteptat.
- Păstrați backup-uri recuperabile stocate separat de contul care ar putea fi compromis, astfel încât ștergerea într-un loc să nu șteargă totul.
Concluzii cheie
Avertismentul Microsoft arată că atacurile de compromitere a identităților Azure reușesc pentru că atacatorii pot folosi credențiale legitime la scară, acum cu agenți autonomi care fac treaba. Apărarea ține în mare măsură de igiena credențialelor: autentificare puternică, permisiuni stricte, monitorizare atentă și backup-uri independente.
Acordați câteva minute această săptămână pentru a vă revizui propriile conturi cloud, activați MFA acolo unde lipsește și verificați activitatea recentă de autentificare. Pentru detalii mai aprofundate despre actorul din centrul acestei activități, citiți raportul nostru despre campania JadePuffer care deturnează identități Azure.




