Ce s-a întâmplat în atacurile JadePuffer asupra Azure

Un actor de amenințare urmărit sub numele JadePuffer a deturnat identități Microsoft Azure și a folosit accesul furat pentru a distruge resursele cloud, potrivit avertismentelor de la Microsoft. În loc să implementeze payload-uri tradiționale de ransomware sau fișiere malware, gruparea pare să preia controlul asupra conturilor cloud legitime și să folosească permisiunile victimei pentru a provoca daune din interior. Microsoft a semnalat comportamentul ca fiind similar cu ceea ce cercetătorii numesc ransomware agentic: atacuri care acționează cu un nivel de autonomie și viteză care depășesc metodele mai vechi de intruziune conduse de oameni.

Acest lucru contează pentru că marchează o schimbare în modul în care sunt executate atacurile distructive. În loc să strecoare cod malițios pe lângă instrumentele antivirus sau să exploateze o vulnerabilitate software, abordarea JadePuffer se bazează pe ceva mult mai simplu și, în multe organizații, mult mai slab: identitatea. Dacă un atacator poate deveni convingător un utilizator de încredere în interiorul Azure, moștenește tot accesul pe care îl are acel utilizator, inclusiv adesea capacitatea de a șterge, modifica sau dezactiva infrastructura cloud la scară largă.

Cum le permit identitățile furate atacatorilor să distrugă resursele cloud

Platformele cloud precum Azure sunt construite în jurul identității ca principală graniță de securitate. Odată ce un utilizator sau un cont de serviciu este autentificat, platforma în general are încredere în acțiunile întreprinse sub acea identitate. Acest design este eficient pentru operațiunile legitime, dar devine o vulnerabilitate în momentul în care credențialele sunt furate sau utilizate abuziv.

În cazul JadePuffer, identitățile deturnate le-ar fi oferit atacatorilor capacitatea de a „arunca în aer" resursele cloud, o expresie care indică distrugere în masă, mai degrabă decât criptarea lentă și selectivă tipică ransomware-ului clasic. Acest tip de atac nu trebuie să planteze malware pe un server, deoarece atacatorul folosește pur și simplu instrumentele proprii de management ale platformei cloud cu credențiale valide. Acest lucru face detectarea mai dificilă pentru apărătorii care urmăresc fișiere suspecte sau semnături malware cunoscute, în loc de comportament neobișnuit al conturilor.

Avertismentul Microsoft că acest lucru pare a fi ransomware agentic face ecou unei tendințe mai largi pe care cercetătorii în securitate o urmăresc. Mai devreme în acest an, cercetătorii de la Sysdig au documentat ceea ce au descris ca primul atac ransomware AI complet autonom, în care un agent AI a realizat o intruziune cu puțină sau deloc direcție umană în timp real. Distrugerea bazată pe identitate a JadePuffer se încadrează în același tipar: atacuri care se mișcă mai rapid și mai independent decât intruziunile tradiționale, adesea pentru că automatizarea face munca grea odată ce accesul inițial este obținut.

Semnale de avertizare ale deturnării identității pe conturile cloud

Deoarece aceste atacuri se bazează pe credențiale legitime, mai degrabă decât pe cod evident malițios, semnalele de avertizare tind să fie comportamentale, mai degrabă decât tehnice în sensul tradițional. Organizațiile și administratorii individuali de cloud ar trebui să fie atenți la:

  • Autentificări din locații, dispozitive sau intervale IP necunoscute, în special pentru conturile privilegiate
  • Modificări bruște ale permisiunilor contului sau crearea de noi roluri administrative
  • Explozii neobișnuite de ștergeri de resurse, modificări de configurare sau opriri de servicii
  • Încercări de autentificare sau autentificări reușite în afara orelor normale de lucru pentru acel utilizator
  • Multiple solicitări de autentificare multifactor eșuate urmate de o autentificare reușită, un tipar adesea asociat cu atacurile de tip MFA fatigue

Niciunul dintre aceste semne nu garantează o deturnare activă în sine, dar luate împreună sunt exact tipul de activitate pe care instrumentele de monitorizare axate pe identitate sunt concepute să o detecteze.

Apărări practice: MFA, igiena credențialelor și utilizarea VPN pentru administratorii de cloud

Apărarea împotriva deturnării identității Azure nu necesită instrumente exotice. Începe cu elementele fundamentale pe care multe organizații încă nu le aplică în mod consecvent, în special pentru conturile cu privilegii ridicate.

Activarea autentificării multifactor pe fiecare cont, în special pe cele administrative și de serviciu, rămâne cea mai eficientă barieră împotriva credențialelor de parolă furate. Dincolo de MFA, igiena credențialelor contează la fel de mult: rotirea regulată a parolelor, eliminarea autentificărilor partajate sau reutilizate și eliminarea accesului administrativ permanent care nu este necesar în mod activ reduc toate suprafața de atac disponibilă unui intrus.

Administratorii de cloud care se conectează de la locații la distanță ar trebui, de asemenea, să folosească un VPN de încredere pentru a-și cripta conexiunea atunci când gestionează infrastructură sensibilă, reducând șansa ca credențialele să fie interceptate pe rețele nesigure. Combinat cu politici de acces condiționat care restricționează autentificările în funcție de locație sau dispozitiv și cu audituri regulate ale celor care dețin roluri privilegiate, acești pași fac semnificativ mai dificil ca o identitate deturnată să treacă neobservată suficient de mult timp pentru a provoca daune.

Ce înseamnă asta pentru dumneavoastră

Fie că gestionați infrastructura cloud pentru o afacere sau pur și simplu vă bazați personal pe conturi conectate la cloud, incidentul JadePuffer este o reamintire că veriga slabă este adesea nu vulnerabilitățile software, ci credențialele care vă protejează identitatea. Atacatorii nu mai trebuie să pătrundă printr-un exploit tehnic dacă se pot autentifica ca dumneavoastră. Această realitate pune mai multă responsabilitate pe utilizatorii individuali și administratori pentru a securiza accesul înainte ca un atacator să aibă șansa de a-l folosi împotriva lor.

Concluzii cheie

  • Activați MFA pe toate conturile Azure, în special pe cele cu privilegii administrative
  • Revizuiți și eliminați regulat accesul permanent inutil la resursele cloud
  • Monitorizați locațiile, orele și modificările de permisiuni neobișnuite la autentificare
  • Folosiți un VPN atunci când gestionați infrastructura cloud de la distanță
  • Rămâneți informați despre modul în care atacurile evoluează de la cele bazate pe malware la cele bazate pe identitate și din ce în ce mai autonome, așa cum se vede în cercetarea Sysdig privind ransomware-ul condus de AI

Pe măsură ce platformele cloud devin mediul operațional implicit pentru afaceri de toate dimensiunile, identitatea devine rapid noul perimetru. Tratarea securității conturilor cu aceeași seriozitate rezervată cândva firewall-urilor de rețea nu mai este opțională, este linia întâi de apărare.