Atacul Azure Storm-3168: Ce s-a întâmplat

Microsoft a dezvăluit o campanie pe care o urmărește sub numele Storm-3168, în care atacatorii au compromis principalii de serviciu Azure, obiectele de identitate pe care aplicațiile și serviciile automatizate le folosesc pentru a se autentifica la Azure, și au folosit acel acces pentru a șterge conturi de stocare. Potrivit relatării Microsoft, activitatea pare mai puțin o operațiune de furt de date de tip „spargere și jaf” și mai mult o pregătire pentru ransomware sau o perturbare activă. Este de remarcat faptul că Microsoft nu a confirmat că extorcarea sau exfiltrarea de date au avut loc în acest incident particular, chiar dacă tacticile seamănă cu etapele incipiente ale unui atac ransomware.

Această distincție contează. Ștergerea conturilor de stocare poate fi la fel de dăunătoare ca criptarea acestora, mai ales dacă nu există o copie de rezervă, dar este un model de amenințare diferit față de un atacator care copiază în liniște fișiere înainte de a dispărea. Pentru organizațiile care se bazează pe Azure, concluzia este că un atacator nu a avut nevoie să fure date pentru a provoca daune serioase. Obținerea controlului asupra identității potrivite a fost suficientă.

De ce principalii de serviciu sunt o țintă principală

Principalii de serviciu sunt ușor de trecut cu vederea pentru că nu sunt conturi de utilizator umane. Ei sunt acreditările care permit unui serviciu sau aplicație Azure să comunice cu altul, adesea cu permisiuni ridicate și cu o supraveghere zilnică minimă. Acest lucru îi face o țintă atractivă pentru atacatori: compromite unul și s-ar putea să moștenești acces larg la stocare, baze de date sau infrastructură fără a atinge vreodată ecranul de autentificare al unei persoane.

Aceasta face parte dintr-un model mai larg pe care cercetătorii în securitate l-au semnalat în ecosistemul cloud al Microsoft. Atacatorii vizează din ce în ce mai mult acreditările și relațiile de încredere care stau în culise, în loc să vizeze direct utilizatorii finali. Este o logică similară cu campanii precum operațiunea de phishing vocal al Storm-3032 care vizează dispozitivele BYOD pentru acces la Microsoft 365, unde scopul nu este să păcălești o persoană să predea o parolă pe loc, ci să găsești cea mai slabă verigă dintr-un lanț de identitate și să o folosești pentru a pătrunde într-un mediu mult mai mare.

Un avertisment conex: Nota de răscumpărare ascunsă într-o bază de date

În timp ce incidentul Azure Storm-3168 nu a escaladat (conform documentației de până acum) la extorcare, un caz separat raportat de firma de securitate Sysdig arată unde poate duce acest tip de acces dacă este lăsat necontrolat. În acel incident, rezumat de SOCFortress, un atacator care a obținut acces la un mediu de baze de date a criptat date, a șters tabele din baza de date și a lăsat în urmă o cerere de răscumpărare. Cercetătorii au descoperit că atacatorul crease un tabel numit README_RANSOM care conținea o adresă de portofel Bitcoin și un contact Proton Mail pentru negocierea plății.

Activitatea Storm-3168 a Microsoft nu a ajuns în acea etapă, dar paralela este instructivă. Ambele cazuri au început la fel: un atacator a pus mâna pe acreditări sau acces care ar fi trebuit să fie strict controlat și a folosit acea poziție pentru a amenința integritatea datelor stocate. Indiferent dacă rezultatul final este ștergerea, criptarea sau o notă de răscumpărare, cauza fundamentală este aceeași. Cineva a intrat într-un cont care nu ar fi trebuit să fie accesibil.

Ce înseamnă asta pentru tine

Dacă organizația ta sau proiectele personale se bazează pe Azure sau pe platforme cloud similare, această campanie este o reamintire că securitatea identității, nu doar apărarea perimetrală, este locul unde aceste atacuri sunt câștigate sau pierdute. Câțiva pași practici se aplică indiferent dacă gestionezi infrastructură de întreprindere sau stocarea în cloud a unei mici afaceri:

  • Auditează regulat permisiunile principalilor de serviciu. Multe organizații acordă acces larg la configurarea automatizării și nu îl revizuiesc niciodată. Limitează permisiunile doar la ceea ce este necesar.
  • Activează autentificarea multifactor oriunde este acceptată, inclusiv pentru conturile administrative și de serviciu, nu doar pentru autentificările standard ale utilizatorilor.
  • Revizuiește jurnalele de acces pentru modele de autentificare neobișnuite, în special autentificările din locații neașteptate sau la ore ciudate asociate conturilor de serviciu.
  • Fă copii de rezervă ale conturilor de stocare independent de mediul principal, astfel încât ștergerea sau criptarea să nu însemne pierdere permanentă.
  • Rotește acreditările și secretele conform unui program, în loc să lași cheile principalilor de serviciu valide pe termen nelimitat.

Furtul de acreditări rămâne una dintre cele mai comune căi de intrare în mediile cloud, iar autentificarea puternică combinată cu gestionarea atentă a accesului face mai mult pentru a opri aceste atacuri decât orice singur instrument. Folosirea unui VPN pentru a proteja rețelele de la care se conectează administratorii și personalul la distanță adaugă un alt strat, dar funcționează cel mai bine alături de, nu în locul, unei igiene solide a identității.

Concluzii

Atacul Azure Storm-3168 arată că atacatorii nu au nevoie să exfiltreze date pentru a provoca daune; ștergerea conturilor de stocare prin principali de serviciu compromiși este suficient de perturbatoare în sine. Combinat cu detaliul notei de răscumpărare din cazul Sysdig, este un semnal clar că gestionarea identității în cloud merită aceeași atenție pe care organizațiile o acordă firewall-urilor și securității endpoint-urilor. Revizuirea cine și ce are acces la stocarea ta în cloud, restrângerea permisiunilor și activarea autentificării multifactor pentru fiecare tip de cont sunt pași practici pe care îi poți face astăzi pentru a reduce riscul de a deveni următorul studiu de caz.