เกิดอะไรขึ้นในการโจมตี Azure โดย JadePuffer
ผู้ไม่ประสงค์ดีที่ถูกติดตามในชื่อ JadePuffer ได้ทำการ hijack ข้อมูลระบุตัวตนของ Microsoft Azure และใช้สิทธิ์การเข้าถึงที่ขโมยมาเพื่อทำลายทรัพยากรคลาวด์ ตามคำเตือนจาก Microsoft แทนที่จะติดตั้งแรนซัมแวร์แบบดั้งเดิมหรือไฟล์มัลแวร์ กลุ่มนี้ดูเหมือนจะยึดครองบัญชีคลาวด์ที่ถูกต้องตามกฎหมายและใช้สิทธิ์ของเหยื่อเองในการสร้างความเสียหายจากภายใน Microsoft ได้ตั้งข้อสังเกตว่าพฤติกรรมนี้คล้ายกับสิ่งที่นักวิจัยเรียกว่า agentic ransomware: การโจมตีที่ดำเนินการด้วยระดับความเป็นอิสระและความเร็วที่เหนือกว่าวิธีการบุกรุกแบบดั้งเดิมที่ขับเคลื่อนโดยมนุษย์
เรื่องนี้มีความสำคัญเพราะมันบ่งชี้ถึงการเปลี่ยนแปลงในวิธีที่การโจมตีแบบทำลายล้างถูกดำเนินการ แทนที่จะแอบนำโค้ดอันตรายผ่านเครื่องมือป้องกันไวรัสหรือใช้ช่องโหว่ของซอฟต์แวร์ วิธีการของ JadePuffer พึ่งพาสิ่งที่เรียบง่ายกว่ามาก และในหลายองค์กร อ่อนแอกว่ามาก: ข้อมูลระบุตัวตน หากผู้โจมตีสามารถกลายเป็นผู้ใช้ที่เชื่อถือได้ภายใน Azure ได้อย่างแนบเนียน พวกเขาก็จะได้รับสิทธิ์การเข้าถึงทั้งหมดที่ผู้ใช้คนนั้นมี ซึ่งมักรวมถึงความสามารถในการลบ แก้ไข หรือปิดใช้งานโครงสร้างพื้นฐานคลาวด์ในวงกว้าง
ข้อมูลระบุตัวตนที่ถูกขโมยช่วยให้ผู้โจมตีทำลายทรัพยากรคลาวด์ได้อย่างไร
แพลตฟอร์มคลาวด์อย่าง Azure ถูกสร้างขึ้นโดยมีข้อมูลระบุตัวตนเป็นขอบเขตความปลอดภัยหลัก เมื่อผู้ใช้หรือบัญชีบริการได้รับการยืนยันตัวตน แพลตฟอร์มมักจะเชื่อถือการกระทำที่เกิดขึ้นภายใต้ข้อมูลระบุตัวตนนั้น การออกแบบนี้มีประสิทธิภาพสำหรับการดำเนินงานที่ถูกต้องตามกฎหมาย แต่กลายเป็นความเสี่ยงทันทีที่ข้อมูลรับรองถูกขโมยหรือใช้งานในทางที่ผิด
ในกรณีของ JadePuffer มีรายงานว่าข้อมูลระบุตัวตนที่ถูก hijack ให้ความสามารถแก่ผู้โจมตีในการ "ระเบิด" ทรัพยากรคลาวด์ ซึ่งเป็นคำที่บ่งชี้ถึงการทำลายล้างจำนวนมาก而非การเข้ารหัสแบบเลือกสรรอย่างช้าๆ ที่เป็นลักษณะของแรนซัมแวร์คลาสสิก การโจมตีประเภทนี้ไม่จำเป็นต้องฝังมัลแวร์ในเซิร์ฟเวอร์ เพราะผู้โจมตีเพียงแค่ใช้เครื่องมือจัดการของแพลตฟอร์มคลาวด์เองด้วยข้อมูลรับรองที่ถูกต้อง ซึ่งทำให้การตรวจจับยากขึ้นสำหรับผู้ป้องกันที่เฝ้าระวังไฟล์น่าสงสัยหรือลายเซ็นมัลแวร์ที่รู้จัก แทนที่จะเป็นพฤติกรรมบัญชีที่ผิดปกติ
คำเตือนของ Microsoft ที่ว่าสิ่งนี้ดูเหมือน agentic ransomware สอดคล้องกับแนวโน้มที่กว้างขึ้นที่นักวิจัยด้านความปลอดภัยกำลังติดตาม เมื่อต้นปีนี้ นักวิจัยที่ Sysdig ได้บันทึกสิ่งที่พวกเขาอธิบายว่าเป็นการโจมตีแรนซัมแวร์ด้วย AI แบบอัตโนมัติเต็มรูปแบบครั้งแรก โดยที่ AI agent ดำเนินการบุกรุกโดยแทบไม่มีการชี้นำจากมนุษย์แบบเรียลไทม์ การทำลายล้างโดยใช้ข้อมูลระบุตัวตนของ JadePuffer เข้ากับรูปแบบเดียวกัน: การโจมตีที่เคลื่อนไหวเร็วกว่าและเป็นอิสระมากกว่าการบุกรุกแบบดั้งเดิม มักเป็นเพราะระบบอัตโนมัติทำงานหนักเมื่อได้รับการเข้าถึงครั้งแรก
สัญญาณเตือนของการ hijack ข้อมูลระบุตัวตนบนบัญชีคลาวด์
เนื่องจากการโจมตีเหล่านี้พึ่งพาข้อมูลรับรองที่ถูกต้องแทนที่จะเป็นโค้ดที่เป็นอันตรายอย่างชัดเจน สัญญาณเตือนจึงมักเป็นพฤติกรรมมากกว่าเชิงเทคนิคในความหมายดั้งเดิม องค์กรและผู้ดูแลคลาวด์แต่ละคนควรจับตาดู:
- การลงชื่อเข้าใช้จากสถานที่ อุปกรณ์ หรือช่วง IP ที่ไม่คุ้นเคย โดยเฉพาะสำหรับบัญชีที่มีสิทธิ์สูง
- การเปลี่ยนแปลงสิทธิ์ของบัญชีอย่างกะทันหันหรือการสร้างบทบาทผู้ดูแลระบบใหม่
- การลบทรัพยากร การเปลี่ยนแปลงการกำหนดค่า หรือการปิดบริการที่เกิดขึ้นเป็นจำนวนมากผิดปกติ
- ความพยายามในการเข้าสู่ระบบหรือการลงชื่อเข้าใช้สำเร็จที่เกิดขึ้นนอกเวลาทำงานปกติของผู้ใช้คนนั้น
- การแจ้งเตือน multi-factor authentication ที่ล้มเหลวหลายครั้งตามด้วยการเข้าสู่ระบบสำเร็จ ซึ่งเป็นรูปแบบที่มักเกี่ยวข้องกับการโจมตีแบบ MFA fatigue
ไม่มีสัญญาณใดสัญญาณหนึ่งรับประกันได้ว่ามีการ hijack ที่เกิดขึ้นจริงด้วยตัวมันเอง แต่เมื่อรวมกันแล้ว สัญญาณเหล่านี้เป็นกิจกรรมประเภทที่เครื่องมือติดตามข้อมูลระบุตัวตนถูกออกแบบมาเพื่อจับ
การป้องกันเชิงปฏิบัติ: MFA, สุขอนามัยข้อมูลรับรอง และการใช้ VPN สำหรับผู้ดูแลคลาวด์
การป้องกันการ hijack ข้อมูลระบุตัวตน Azure ไม่จำเป็นต้องใช้เครื่องมือพิเศษใดๆ มันเริ่มต้นจากพื้นฐานที่หลายองค์กรยังไม่ได้นำไปใช้อย่างสม่ำเสมอ โดยเฉพาะกับบัญชีที่มีสิทธิ์สูง
การเปิดใช้งาน multi-factor authentication บนทุกบัญชี โดยเฉพาะบัญชีผู้ดูแลระบบและบัญชีบริการ ยังคงเป็นอุปสรรคที่มีประสิทธิภาพสูงสุดต่อข้อมูลรับรองรหัสผ่านที่ถูกขโมย นอกเหนือจาก MFA สุขอนามัยของข้อมูลรับรองก็สำคัญไม่แพ้กัน: การหมุนเวียนรหัสผ่านอย่างสม่ำเสมอ การกำจัดบัญชีที่ใช้ร่วมกันหรือใช้ซ้ำ และการลบสิทธิ์การเข้าถึงระดับผู้ดูแลระบบถาวรที่ไม่จำเป็นต้องใช้ออกไป ล้วนลดพื้นที่โจมตีที่ผู้บุกรุกสามารถใช้ได้
ผู้ดูแลคลาวด์ที่เชื่อมต่อจากระยะไกลควรใช้ VPN ที่เชื่อถือได้เพื่อเข้ารหัสการเชื่อมต่อเมื่อจัดการโครงสร้างพื้นฐานที่ละเอียดอ่อน ลดโอกาสที่ข้อมูลรับรองจะถูกดักจับบนเครือข่ายที่ไม่น่าเชื่อถือ เมื่อรวมกับนโยบายการเข้าถึงตามเงื่อนไขที่จำกัดการเข้าสู่ระบบตามสถานที่หรืออุปกรณ์ และการตรวจสอบบทบาทที่มีสิทธิ์สูงเป็นประจำ ขั้นตอนเหล่านี้ทำให้การ hijack ข้อมูลระบุตัวตนถูกตรวจพบได้ยากขึ้นอย่างมากนานพอที่จะก่อความเสียหาย
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ไม่ว่าคุณจะจัดการโครงสร้างพื้นฐานคลาวด์สำหรับธุรกิจหรือเพียงแค่ใช้บัญชีที่เชื่อมต่อกับคลาวด์ส่วนตัว เหตุการณ์ JadePuffer เป็นเครื่องเตือนใจว่าจุดอ่อนที่สุดมักไม่ใช่ช่องโหว่ของซอฟต์แวร์ แต่เป็นข้อมูลรับรองที่ปกป้องข้อมูลระบุตัวตนของคุณ ผู้โจมตีไม่จำเป็นต้องเจาะเข้ามาผ่านช่องโหว่ทางเทคนิคอีกต่อไปหากพวกเขาสามารถเข้าสู่ระบบในนามของคุณได้ ความเป็นจริงนี้ทำให้ผู้ใช้แต่ละคนและผู้ดูแลระบบมีความรับผิดชอบมากขึ้นในการล็อกการเข้าถึงก่อนที่ผู้โจมตีจะมีโอกาสใช้มันต่อต้านพวกเขา
ประเด็นสำคัญ
- เปิดใช้งาน MFA บนบัญชี Azure ทั้งหมด โดยเฉพาะบัญชีที่มีสิทธิ์ผู้ดูแลระบบ
- ตรวจสอบและลบสิทธิ์การเข้าถึงทรัพยากรคลาวด์แบบถาวรที่ไม่จำเป็นอย่างสม่ำเสมอ
- ติดตามสถานที่ เวลา และการเปลี่ยนแปลงสิทธิ์ในการลงชื่อเข้าใช้ที่ผิดปกติ
- ใช้ VPN เมื่อจัดการโครงสร้างพื้นฐานคลาวด์จากระยะไกล
- ติดตามข้อมูลเกี่ยวกับวิธีการโจมตีที่วิวัฒนาการจากมัลแวร์ไปสู่ข้อมูลระบุตัวตนและมีความเป็นอัตโนมัติมากขึ้น ดังที่เห็นในงานวิจัยของ Sysdig เกี่ยวกับแรนซัมแวร์ที่ขับเคลื่อนด้วย AI
เมื่อแพลตฟอร์มคลาวด์กลายเป็นสภาพแวดล้อมการดำเนินงานเริ่มต้นสำหรับธุรกิจทุกขนาด ข้อมูลระบุตัวตนกำลังกลายเป็นขอบเขตความปลอดภัยใหม่อย่างรวดเร็ว การปฏิบัติต่อความปลอดภัยของบัญชีด้วยความจริงจังเช่นเดียวกับที่เคยสงวนไว้สำหรับไฟร์วอลล์เครือข่ายไม่ใช่ทางเลือกอีกต่อไป แต่เป็นแนวหน้าของการป้องกัน




