Microsoft ได้ออกคำเตือนว่าเอเจนต์อัตโนมัติกำลังโจมตีสภาพแวดล้อม Azure โดยใช้ข้อมูลระบุตัวตนที่ถูกบุกรุก และลบทรัพยากรบนคลาวด์ไปด้วย รายงานนี้ซึ่งนำเสนอโดย CSO Online เป็นเครื่องเตือนใจที่ชัดเจนว่าการโจมตีที่มุ่งเป้าไปที่ข้อมูลระบุตัวตนบน Azure ไม่จำเป็นต้องอาศัยช่องโหว่ซอฟต์แวร์ที่แยบยลใดๆ เพียงแค่มีการเข้าสู่ระบบที่ถูกต้องก็เพียงพอ

รายละเอียดด้านล่างนี้ยึดตามสิ่งที่ Microsoft เปิดเผยต่อสาธารณะเท่านั้น บางแง่มุม รวมถึงขอบเขตทั้งหมดของกิจกรรมนี้ ยังไม่ได้รับการระบุอย่างชัดเจนในเนื้อหาที่เรามี

สิ่งที่ Microsoft สังเกตพบในการโจมตี Azure

ตามรายงานของ CSO Online นั้น Microsoft ได้อธิบายถึงพฤติกรรมหลายอย่างประกอบกัน ได้แก่ การลบทรัพยากร ความพยายามแทรกแซงกลไกการกู้คืน และการเก็บรวบรวมข้อมูลรับรอง รายงานดังกล่าวยังอ้างอิงถึง "กิจกรรมการทำลายทรัพยากรที่มุ่งเป้าไปที่ Azure อย่างกว้างขวาง โดยใช้ service principal ที่ถูกบุกรุกและ abused ข้อมูลรับรองบนคลาวด์"

Microsoft กล่าวว่าการรวมกันของพฤติกรรมเหล่านี้ "สอดคล้องกับกลยุทธ์ที่สามารถสนับสนุนการดำเนินการเรียกค่าไถ่และการข่มขู่กรรโชก" ถ้อยคำนี้เลือกใช้อย่างระมัดระวัง บริษัทระบุว่าไม่ได้พบข้อความเรียกค่าไถ่ และไม่ได้ยืนยันการรั่วไหลของข้อมูล กล่าวอีกนัยหนึ่ง การทำลายล้างเกิดขึ้นจริง แต่จุดจบแบบการกรรโชกแบบคลาสสิกยังไม่ได้รับการยืนยัน

สำหรับภูมิหลังเพิ่มเติมเกี่ยวกับผู้กระทำที่อยู่เบื้องหลังกิจกรรมนี้ โปรดอ่านรายงานของเราเกี่ยวกับวิธีที่แก๊ง JadePuffer Hijack ข้อมูลระบุตัวตน Azure เพื่อทำลายระบบคลาวด์

ข้อมูลระบุตัวตนที่ถูกขโมยเปิดทางสู่การทำลายทรัพยากรได้อย่างไร

รายละเอียดสำคัญคือจุดเข้าถึง ผู้โจมตีใช้ข้อมูลระบุตัวตนที่ถูกบุกรุก รวมถึง service principal โดย service principal นั้นแทบจะเรียกได้ว่าเป็นบัญชีที่ไม่ใช่มนุษย์ ซึ่งแอปพลิเคชันและเครื่องมืออัตโนมัติใช้ในการเข้าสู่ระบบ Azure และดำเนินการกับทรัพยากร หากมีใครขโมยข้อมูลรับรองของมันไปได้ พวกเขาก็สามารถทำอะไรก็ได้ที่ข้อมูลระบุตัวตนนั้นได้รับอนุญาตให้ทำ และแพลตฟอร์มคลาวด์จะถือว่าการกระทำเหล่านั้นชอบด้วยกฎหมาย

นั่นคือเหตุผลว่าทำไมเรื่องนี้จึงสำคัญเกินกว่ารายละเอียดทางเทคนิค ไม่มีมัลแวร์ที่ต้องหลบเลี่ยงโปรแกรมป้องกันไวรัส และไม่มีช่องโหว่ที่ต้องแพตช์ ข้อมูลรับรองที่ถูกต้องซึ่งมีสิทธิ์กว้างขวางสามารถลบเครื่องเสมือน พื้นที่จัดเก็บ และทรัพยากรอื่นๆ ได้ด้วยความเร็วระดับเครื่องจักร เมื่อผู้กระทำเป็นเอเจนต์อัตโนมัติ กระบวนการนั้นสามารถทำงานได้อย่างต่อเนื่องโดยไม่มีมนุษย์หยุดตั้งคำถามกับมัน

การเก็บรวบรวมข้อมูลรับรองที่ Microsoft ระบุไว้ยังบ่งชี้ถึงผลกระทบแบบทบต้นด้วย กล่าวคือ ความลับที่ถูกขโมยแต่ละชิ้นสามารถเปิดประตูบานต่อไปได้ ผู้โจมตีที่พบข้อมูลรับรองใหม่ขณะอยู่ภายในสภาพแวดล้อมอาจขยายการเข้าถึงและก่อความเสียหายมากขึ้น

ทำไมกลยุทธ์แบบเรียกค่าไถ่ที่ไม่มีข้อความเรียกค่าไถ่ยังคงสำคัญ

เป็นเรื่องง่ายที่จะอ่านประโยค "ไม่พบข้อความเรียกค่าไถ่" ว่าเป็นข่าวดี แต่ควรอ่านว่า "ยังไม่ได้รับการยืนยัน" มากกว่า การลบทรัพยากรและการแทรกแซงกลไกการกู้คืนเป็นขั้นตอนเดียวกันกับที่ทำให้การกรรโชกได้ผล เพราะมันตัดความสามารถของเหยื่อในการกู้คืนจากแบ็กอัปโดยตรง

แม้ไม่มีการเรียกร้อง ผลกระทบก็ร้ายแรง ทรัพยากรที่สูญเสียไปหมายถึงการหยุดให้บริการ งานที่สูญเปล่า และอาจสูญเสียข้อมูลอย่างถาวรหากแบ็กอัปก็ถูกโจมตีด้วย ถ้อยคำของ Microsoft บ่งชี้ว่ากิจกรรมนี้อาจสนับสนุนการกรรโชก ไม่ว่าจุดประสงค์ของกลุ่มผู้ปฏิบัติการในกรณีเฉพาะเหล่านี้จะเป็นเช่นนั้นหรือไม่ก็ตาม

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

คุณอาจไม่ได้ดูแล Azure tenant ระดับองค์กร แต่บทเรียนนี้ใช้ได้กับทุกคนที่มีข้อมูลอยู่บนคลาวด์ รวมถึงพื้นที่จัดเก็บส่วนตัว ฟรีแลนซ์ และธุรกิจขนาดเล็ก ผู้โจมตีที่อาศัยการเข้าสู่ระบบที่ถูกขโมยมักมุ่งเป้าไปที่ข้อมูลรับรองที่อ่อนแอที่สุด ไม่ใช่ระบบที่มีค่าที่สุด รหัสผ่านที่ถูกลืมและใช้ซ้ำข้ามบริการ คีย์ API ที่ถูกวางไว้ในที่เก็บโค้ดสาธารณะ หรือบัญชีผู้ดูแลระบบที่ไม่มีการตรวจสอบยืนยันหลายปัจจัย ล้วนสามารถเป็นช่องทางเข้ามาได้ทั้งสิ้น

ทีมขนาดเล็กมักตกอยู่ในความเสี่ยงมากกว่าทีมขนาดใหญ่ เพราะขาดบุคลากรเฉพาะที่คอยเฝ้าดูกิจกรรมการเข้าสู่ระบบ และเนื่องจากบัญชีเดียวก็มักมีสิทธิ์ที่กว้างขวางอยู่แล้ว

สิ่งที่บุคคลและทีมขนาดเล็กสามารถทำได้เพื่อปกป้องบัญชีคลาวด์

ไม่มีขั้นตอนใดในเหล่านี้ที่แปลกใหม่ และเมื่อทำร่วมกันแล้วจะเพิ่มต้นทุนของการโจมตีที่อาศัยข้อมูลระบุตัวตนอย่างมาก:

  • เปิดใช้การตรวจสอบยืนยันหลายปัจจัย สำหรับทุกบัญชีคลาวด์ และเลือกใช้วิธีผ่านแอปหรือฮาร์ดแวร์แทน SMS หากเป็นไปได้
  • ใช้รหัสผ่านที่ไม่ซ้ำกัน เก็บไว้ในโปรแกรมจัดการรหัสผ่าน เพื่อให้ข้อมูลรับรองที่รั่วไหลชิ้นเดียวไม่สามารถปลดล็อกบริการอื่นๆ ได้
  • จำกัดสิทธิ์ ให้บัญชีและเครื่องมืออัตโนมัติเข้าถึงเฉพาะสิ่งที่จำเป็น และหลีกเลี่ยงการใช้บัญชีผู้ดูแลระบบที่ทรงพลังสูงสุดสำหรับงานประจำวัน
  • ปกป้องความลับ เก็บคีย์และโทเคนออกจากที่เก็บโค้ด เอกสารที่แชร์ และข้อความแชท และหมุนเวียนคีย์เหล่านั้นหากสงสัยว่าถูกเปิดเผย
  • เฝ้าติดตามการเข้าสู่ระบบ ตรวจสอบการแจ้งเตือนสำหรับตำแหน่งที่ไม่คุ้นเคย เวลาที่ผิดปกติ และอุปกรณ์ใหม่ๆ และดำเนินการอย่างรวดเร็วต่อสิ่งที่ไม่คาดคิด
  • เก็บแบ็กอัปที่กู้คืนได้ ไว้แยกจากบัญชีที่อาจถูกบุกรุก เพื่อให้การลบในที่หนึ่งไม่ลบทุกสิ่งทุกอย่าง

ประเด็นสำคัญ

คำเตือนของ Microsoft แสดงให้เห็นว่าการโจมตีที่มุ่งเป้าไปที่ข้อมูลระบุตัวตน Azure สำเร็จได้เพราะผู้โจมตีสามารถใช้ข้อมูลรับรองที่ชอบด้วยกฎหมายในวงกว้าง โดยปัจจุบันมีเอเจนต์อัตโนมัติเป็นผู้ลงมือทำ การป้องกันจึงเน้นไปที่สุขอนามัยของข้อมูลรับรองเป็นหลัก ได้แก่ การพิสูจน์ตัวตนที่แข็งแกร่ง สิทธิ์ที่รัดกุม การเฝ้าติดตามอย่างระมัดระวัง และแบ็กอัปที่เป็นอิสระจากกัน

ใช้เวลาสักสองสามนาทีในสัปดาห์นี้เพื่อตรวจสอบบัญชีคลาวด์ของคุณเอง เปิดใช้ MFA ในจุดที่ยังขาดอยู่ และตรวจสอบกิจกรรมการเข้าสู่ระบบล่าสุด สำหรับรายละเอียดเชิงลึกเพิ่มเติมเกี่ยวกับผู้กระทำที่เป็นศูนย์กลางของกิจกรรมนี้ โปรดอ่านรายงานของเราเกี่ยวกับแคมเปญ JadePuffer ที่ hijack ข้อมูลระบุตัวตน Azure

คำถามที่พบบ่อย (แปลคำถามและคำตอบแต่ละข้อ):