Атака Storm-3168 на Azure: что произошло

Microsoft раскрыла кампанию, которую отслеживает как Storm-3168, в ходе которой злоумышленники скомпрометировали субъекты-службы Azure (service principals) — объекты идентификации, которые приложения и автоматизированные службы используют для аутентификации в Azure, — и использовали этот доступ для удаления учетных записей хранилища. Согласно собственному описанию Microsoft, эта активность выглядит не столько как молниеносная кража данных, сколько как подготовка к программе-вымогателю или активный саботаж. Примечательно, что Microsoft не подтвердила факт вымогательства или утечки данных в этом конкретном инциденте, хотя тактика напоминает ранние стадии атаки с использованием программы-вымогателя.

Это различие важно. Удаление учетных записей хранилища может быть столь же разрушительным, как и их шифрование, особенно при отсутствии резервных копий, но это иная модель угроз, чем атакующий, который незаметно копирует файлы и исчезает. Для организаций, полагающихся на Azure, главный вывод в том, что злоумышленнику не нужно красть данные, чтобы нанести серьезный ущерб. Достаточно было получить контроль над нужной идентичностью.

Почему субъекты-службы — первоочередная цель

Субъекты-службы легко упустить из виду, поскольку это не учетные записи пользователей-людей. Это учетные данные, позволяющие одной службе или приложению Azure взаимодействовать с другой, часто с повышенными правами и минимальным повседневным контролем. Это делает их привлекательной целью для злоумышленников: скомпрометируйте один — и вы можете унаследовать широкий доступ к хранилищам, базам данных или инфраструктуре, ни разу не коснувшись экрана входа человека.

Это часть более широкой тенденции, которую исследователи безопасности отмечают во всей облачной экосистеме Microsoft. Злоумышленники всё чаще атакуют учетные данные и доверительные отношения, скрытые за кулисами, вместо прямого нацеливания на конечных пользователей. Логика схожа с кампаниями вроде операции голосового фишинга Storm-3032, нацеленной на устройства BYOD для доступа к Microsoft 365, где цель — не обманом заставить человека немедленно выдать пароль, а найти слабое звено в цепочке идентификации и проникнуть через него в гораздо более крупную среду.

Связанное предупреждение: требование выкупа, спрятанное в базе данных

Хотя инцидент Storm-3168 в Azure (согласно задокументированным на данный момент данным) не перерос в вымогательство, отдельный случай, о котором сообщила компания по безопасности Sysdig, показывает, к чему может привести такой доступ, если его не контролировать. В том инциденте, кратко описанном SOCFortress, злоумышленник, получивший доступ к среде базы данных, зашифровал данные, удалил таблицы базы данных и оставил требование выкупа. Исследователи обнаружили, что злоумышленник создал таблицу с именем README_RANSOM, содержащую адрес биткоин-кошелька и контакт Proton Mail для переговоров об оплате.

Активность Storm-3168 от Microsoft не достигла этой стадии, но параллель поучительна. Оба случая начались одинаково: злоумышленник завладел учетными данными или доступом, которые должны были строго контролироваться, и использовал эту точку опоры, чтобы угрожать целостности хранимых данных. Будь то удаление, шифрование или записка с требованием выкупа — первопричина одна. Кто-то попал в аккаунт, который должен был быть недосягаемым.

Что это значит для вас

Если ваша организация или личные проекты полагаются на Azure или аналогичные облачные платформы, эта кампания — напоминание о том, что именно в безопасности идентификации, а не только в защите периметра, выигрываются или проигрываются такие атаки. Несколько практических шагов применимы независимо от того, управляете ли вы корпоративной инфраструктурой или облачным хранилищем малого бизнеса:

  • Регулярно проверяйте разрешения субъектов-служб. Многие организации предоставляют широкий доступ при настройке автоматизации и больше к этому не возвращаются. Ограничьте разрешения только необходимым.
  • Включайте многофакторную аутентификацию везде, где она поддерживается, в том числе для административных и служебных учетных записей, а не только для стандартных пользовательских входов.
  • Просматривайте журналы доступа на предмет необычных шаблонов аутентификации, особенно входов из неожиданных мест или в странные часы, связанных со служебными учетными записями.
  • Создавайте резервные копии учетных записей хранилища независимо от основной среды, чтобы удаление или шифрование не означало безвозвратную потерю.
  • Регулярно меняйте учетные данные и секреты, вместо того чтобы оставлять ключи субъектов-служб действительными бессрочно.

Кража учетных данных остается одним из самых распространенных путей проникновения в облачные среды, и надежная аутентификация в сочетании с тщательным управлением доступом делает для остановки таких атак больше, чем любой отдельный инструмент. Использование VPN для защиты сетей, из которых подключаются ваши администраторы и удаленные сотрудники, добавляет еще один уровень, но лучше всего оно работает вместе с надежной гигиеной идентификации, а не вместо нее.

Ключевые выводы

Атака Storm-3168 на Azure показывает, что злоумышленникам не нужно похищать данные, чтобы нанести ущерб; удаление учетных записей хранилища через скомпрометированные субъекты-службы само по себе достаточно разрушительно. В сочетании с деталью о требовании выкупа из случая Sysdig это ясный сигнал о том, что управление облачной идентификацией заслуживает такого же внимания, которое организации уделяют брандмауэрам и безопасности конечных точек. Проверка того, кто и что имеет доступ к вашему облачному хранилищу, ужесточение разрешений и включение многофакторной аутентификации для всех типов учетных записей — практические шаги, которые можно предпринять уже сегодня, чтобы снизить риск стать следующим примером в чьем-то отчете.