Microsoft har varnat för att autonoma agenter attackerar Azure-miljöer med hjälp av komprometterade identiteter och raderar molnresurser på vägen. Rapporten, som täcks av CSO Online, är en tydlig påminnelse om att Azure-identitetskomprometteringsattacker inte kräver en smart mjukvaruexploit. De kräver en giltig inloggning.

Detaljerna nedan håller sig till vad Microsoft offentligt har sagt. Vissa aspekter, inklusive den fulla omfattningen av aktiviteten, specificerades inte i materialet som var tillgängligt för oss.

Vad Microsoft observerade i Azure-attackerna

Enligt CSO Online-rapporten beskrev Microsoft en kombination av beteenden: radering av resurser, försök att störa återställningsmekanismer och insamling av autentiseringsuppgifter. Rapporteringen refererar också till "omfattande Azure-fokuserad resursförstörelseaktivitet med hjälp av komprometterade service principals och missbruk av molnautentiseringsuppgifter".

Microsoft sade att denna kombination är "förenlig med taktiker som kan stödja ransomware- och utpressningsoperationer". Formuleringen är försiktig. Företaget sade att man inte observerade någon lösensedel och inte bekräftade dataexfiltrering. Med andra ord var förstörelsen verklig, men den klassiska utpressningsslutscenen bekräftades inte.

För mer bakgrund om aktören bakom denna aktivitet, se vår rapportering om hur JadePuffer-gänget kapar Azure-identiteter för att förstöra molnsystem.

Hur stulna identiteter möjliggjorde resursförstörelse

Den viktigaste detaljen är ingångspunkten. Angriparna använde komprometterade identiteter, inklusive service principals. En service principal är i grunden ett icke-mänskligt konto som applikationer och automatiserade verktyg använder för att logga in i Azure och agera på resurser. Om någon stjäl dess autentiseringsuppgifter kan de göra vad den identiteten har tillstånd att göra, och molnplattformar kommer att behandla dessa åtgärder som legitima.

Det är därför detta spelar roll bortom de tekniska detaljerna. Det finns ingen skadlig programvara som behöver smita förbi antivirus och ingen sårbarhet som behöver patchas. En giltig autentiseringsuppgift med breda behörigheter kan radera virtuella maskiner, lagring och andra resurser i maskinhastighet. När aktören är en autonom agent kan den processen köras kontinuerligt och utan att en människa pausar för att ifrågasätta den.

Insamlingen av autentiseringsuppgifter som Microsoft noterade antyder också en kumulativ effekt: varje stulen hemlighet kan öppna ännu en dörr. En angripare som hittar nya autentiseringsuppgifter medan de är inne i en miljö kan utöka åtkomsten och orsaka mer skada.

Varför ransomware-liknande taktiker utan lösensedel fortfarande spelar roll

Det är lätt att läsa "ingen lösensedel observerad" som goda nyheter. Det är bättre att läsa det som "ännu inte bekräftat". Att radera resurser och störa återställningsmekanismer är samma steg som gör utpressning effektiv, eftersom de tar bort offrets förmåga att helt enkelt återställa från säkerhetskopior.

Även utan ett krav är konsekvenserna allvarliga. Förlorade resurser innebär driftstopp, förlorat arbete och möjligen permanent dataförlust om säkerhetskopior också är måltavlor. Microsofts formulering indikerar att aktiviteten skulle kunna stödja utpressning, oavsett om det var operatörernas mål i dessa specifika fall.

Vad detta betyder för dig

Du kanske inte driver en företags-Azure-tenant, men lärdomen gäller alla med data i molnet, inklusive personlig lagring, frilansare och småföretag. Angripare som förlitar sig på stulna inloggningar riktar in sig på den svagaste autentiseringsuppgiften, inte det mest värdefulla systemet. Ett bortglömt lösenord som återanvänds över tjänster, en API-nyckel som klistrats in i ett offentligt kodarkiv eller ett admin-konto utan flerfaktorsautentisering kan alla fungera som vägen in.

Små team är ofta mer exponerade än stora eftersom de saknar dedikerad personal som bevakar inloggningsaktivitet, och eftersom ett enda konto ofta har breda behörigheter.

Vad individer och små team kan göra för att skydda molnkonton

Inget av dessa steg är exotiskt, och tillsammans höjer de kostnaden för en identitetsbaserad attack avsevärt:

  • Aktivera flerfaktorsautentisering för varje molnkonto, och föredra app-baserade eller hårdvarubaserade metoder framför SMS där det är möjligt.
  • Använd unika lösenord som lagras i en lösenordshanterare, så att en läckt autentiseringsuppgift inte låser upp andra tjänster.
  • Begränsa behörigheter. Ge konton och automatiserade verktyg endast den åtkomst de behöver, och undvik att använda ett allsmäktigt admin-konto för dagligt arbete.
  • Skydda hemligheter. Håll nycklar och tokens borta från kodarkiv, delade dokument och chattmeddelanden, och rotera dem om du misstänker exponering.
  • Övervaka inloggningar. Granska varningar för okända platser, ovanliga tider och nya enheter, och agera snabbt på allt oväntat.
  • Ha återställningsbara säkerhetskopior lagrade separat från kontot som kan komprometteras, så att radering på ett ställe inte raderar allt.

Viktiga slutsatser

Microsofts varning visar att Azure-identitetskomprometteringsattacker lyckas eftersom angripare kan använda legitima autentiseringsuppgifter i stor skala, nu med autonoma agenter som utför arbetet. Försvaret handlar till stor del om autentiseringshygien: stark autentisering, snäva behörigheter, vaksam övervakning och oberoende säkerhetskopior.

Ta några minuter den här veckan för att granska dina egna molnkonton, aktivera MFA där det saknas och kontrollera nyligen genomförd inloggningsaktivitet. För mer djupgående information om aktören i centrum för denna aktivitet, läs vår rapport om JadePuffer-kampanjen som kapar Azure-identiteter.