Microsoft предупредила, что автономные агенты атакуют среды Azure, используя скомпрометированные идентификационные данные и удаляя облачные ресурсы. Отчёт, освещённый CSO Online, является наглядным напоминанием о том, что атаки на идентификационные данные в Azure не требуют изощрённого программного эксплойта. Им нужен действующий логин.
Приведённые ниже подробности ограничиваются тем, что Microsoft публично заявила. Некоторые аспекты, включая полный масштаб активности, не были раскрыты в доступных нам материалах.
Что Microsoft наблюдала в атаках на Azure
Согласно отчёту CSO Online, Microsoft описала сочетание поведений: удаление ресурсов, попытки вмешаться в механизмы восстановления и сбор учётных данных. В отчёте также упоминается «масштабная деятельность по уничтожению ресурсов, ориентированная на Azure, с использованием скомпрометированных service principals и злоупотреблением облачными учётными данными».
Microsoft заявила, что это сочетание «соответствует тактикам, которые могут поддерживать операции программ-вымогателей и вымогательства». Формулировка осторожная. Компания сообщила, что не наблюдала записки с требованием выкупа и не подтвердила эксфильтрацию данных. Иными словами, уничтожение было реальным, но классический финал с вымогательством не был подтверждён.
Для получения дополнительной информации об акторе, стоящем за этой активностью, см. наш материал о том, как группировка JadePuffer захватывает идентификационные данные Azure для разрушения облачных систем.
Как украденные идентификационные данные позволили уничтожать ресурсы
Ключевая деталь — точка входа. Атакующие использовали скомпрометированные идентификационные данные, включая service principals. Service principal — это, по сути, нечеловеческая учётная запись, которую приложения и автоматизированные инструменты используют для входа в Azure и выполнения действий с ресурсами. Если кто-то украдёт её учётные данные, он сможет делать всё, что разрешено этой идентичности, и облачные платформы будут считать эти действия легитимными.
Вот почему это важно за пределами технических деталей. Здесь нет вредоносного ПО, которое должно проскользнуть мимо антивируса, и нет уязвимости, которую нужно патчить. Действующий учётный данные с широкими разрешениями могут удалять виртуальные машины, хранилища и другие ресурсы на машинной скорости. Когда актором является автономный агент, этот процесс может работать непрерывно и без человека, который бы остановился и задумался.
Отмеченный Microsoft сбор учётных данных также указывает на эффект накопления: каждый украденный секрет может открыть ещё одну дверь. Атакующий, который находит новые учётные данные, находясь внутри среды, может расширить доступ и причинить больше ущерба.
Почему тактики в стиле программ-вымогателей без записки с требованием выкупа всё равно важны
Легко воспринять «записка с требованием выкупа не наблюдалась» как хорошую новость. Лучше читать это как «пока не подтверждено». Удаление ресурсов и вмешательство в механизмы восстановления — это те же шаги, которые делают вымогательство эффективным, поскольку они лишают жертву возможности просто восстановиться из резервных копий.
Даже без требования последствия серьёзны. Потерянные ресурсы означают простой, потерянную работу и, возможно, безвозвратную потерю данных, если резервные копии также были целью. Формулировка Microsoft указывает на то, что активность могла поддерживать вымогательство, независимо от того, было ли это целью операторов в этих конкретных случаях.
Что это значит для вас
Возможно, вы не управляете корпоративным тенантом Azure, но урок применим ко всем, у кого есть данные в облаке, включая личные хранилища, фрилансеров и малый бизнес. Атакующие, полагающиеся на украденные логины, нацелены на самые слабые учётные данные, а не на самую ценную систему. Забытый пароль, повторно используемый в разных сервисах, API-ключ, вставленный в публичный репозиторий кода, или административная учётная запись без многофакторной аутентификации — всё это может служить путём проникновения.
Небольшие команды часто более уязвимы, чем крупные, потому что у них нет выделенного персонала, следящего за активностью входов, и потому что одна учётная запись часто имеет широкие разрешения.
Что могут сделать отдельные люди и небольшие команды для защиты облачных аккаунтов
Ни один из этих шагов не является экзотическим, и вместе они значительно повышают стоимость атаки, основанной на идентификационных данных:
- Включите многофакторную аутентификацию для каждого облачного аккаунта и по возможности предпочитайте приложения или аппаратные методы, а не SMS.
- Используйте уникальные пароли, хранящиеся в менеджере паролей, чтобы одна утёкшая учётная данные не открывала доступ к другим сервисам.
- Ограничьте разрешения. Давайте учётным записям и автоматизированным инструментам только тот доступ, который им нужен, и избегайте использования всемогущей административной учётной записи для повседневной работы.
- Защищайте секреты. Держите ключи и токены вне репозиториев кода, общих документов и сообщений в чатах, и ротируйте их при подозрении на компрометацию.
- Следите за входами. Проверяйте оповещения о незнакомых местоположениях, необычном времени и новых устройствах и быстро реагируйте на всё неожиданное.
- Храните восстановимые резервные копии отдельно от учётной записи, которая может быть скомпрометирована, чтобы удаление в одном месте не стирало всё.
Ключевые выводы
Предупреждение Microsoft показывает, что атаки на идентификационные данные Azure успешны, потому что атакующие могут использовать легитимные учётные данные в масштабе, и теперь эту работу выполняют автономные агенты. Защита в значительной степени сводится к гигиене учётных данных: надёжная аутентификация, строгие разрешения, внимательный мониторинг и независимые резервные копии.
Найдите несколько минут на этой неделе, чтобы проверить свои облачные аккаунты, включить MFA там, где её нет, и просмотреть недавнюю активность входов. Для более глубокого ознакомления с актором, находящимся в центре этой активности, прочитайте наш отчёт о кампании JadePuffer, захватывающей идентификационные данные Azure.




