การโจมตี Azure ของ Storm-3168: เกิดอะไรขึ้น
Microsoft ได้เปิดเผยแคมเปญที่ติดตามในชื่อ Storm-3168 ซึ่งผู้โจมตีได้เข้าควบคุม Azure service principals ซึ่งเป็นออบเจ็กต์ระบุตัวตนที่แอปพลิเคชันและบริการอัตโนมัติใช้ในการยืนยันตัวตนกับ Azure และใช้สิทธิ์นั้นในการลบบัญชีจัดเก็บข้อมูล ตามคำชี้แจงของ Microsoft เอง กิจกรรมนี้ดูไม่เหมือนการโจมตีขโมยข้อมูลแบบฉกฉวยแล้วหนี แต่มากกว่าจะเป็นการเตรียมการเรียกค่าไถ่หรือการก่อกวนอย่างจริงจัง ที่น่าสังเกตคือ Microsoft ยังไม่ได้ยืนยันว่ามีการเรียกค่าไถ่หรือการขโมยข้อมูลออกไปในเหตุการณ์นี้ แม้ว่ากลยุทธ์จะคล้ายกับช่วงเริ่มต้นของการโจมตีแบบเรียกค่าไถ่ก็ตาม
ความแตกต่างนี้สำคัญ การลบบัญชีจัดเก็บข้อมูลอาจสร้างความเสียหายได้พอๆ กับการเข้ารหัสข้อมูล โดยเฉพาะหากไม่มีข้อมูลสำรอง แต่ก็เป็นรูปแบบภัยคุกคามที่แตกต่างจากการที่ผู้โจมตีคัดลอกไฟล์อย่างเงียบๆ แล้วหายตัวไป สำหรับองค์กรที่พึ่งพา Azure บทเรียนก็คือ ผู้โจมตีไม่จำเป็นต้องขโมยข้อมูลเพื่อสร้างความเสียหายร้ายแรง การเข้าควบคุมออบเจ็กต์ระบุตัวตนที่เหมาะสมก็เพียงพอแล้ว
ทำไม Service Principals จึงเป็นเป้าหมายชั้นดี
Service principals เป็นสิ่งที่ถูกมองข้ามได้ง่ายเพราะไม่ใช่บัญชีผู้ใช้ที่เป็นมนุษย์ พวกมันคือข้อมูลรับรองที่ให้บริการหรือแอปพลิเคชันหนึ่งของ Azure สื่อสารกับอีกบริการหนึ่ง มักมาพร้อมสิทธิ์ระดับสูงและการตรวจสอบในชีวิตประจำวันน้อยที่สุด สิ่งนี้ทำให้พวกมันเป็นเป้าหมายที่น่าดึงดูดสำหรับผู้โจมตี: หากเข้าควบคุมได้หนึ่งรายการ คุณอาจได้รับสิทธิ์เข้าถึงที่กว้างขวางต่อที่จัดเก็บข้อมูล ฐานข้อมูล หรือโครงสร้างพื้นฐาน โดยไม่ต้องแตะหน้าจอเข้าสู่ระบบของบุคคลใดเลย
นี่เป็นส่วนหนึ่งของรูปแบบที่กว้างขึ้นซึ่งนักวิจัยด้านความปลอดภัยได้ flagged ทั่วระบบนิเวศคลาวด์ของ Microsoft ผู้โจมตีมุ่งเป้าไปที่ข้อมูลรับรองและความสัมพันธ์ความเชื่อถือที่อยู่เบื้องหลังมากขึ้นเรื่อยๆ แทนที่จะโจมตีผู้ใช้ปลายทางโดยตรง เป็นตรรกะคล้ายกับแคมเปญอย่างปฏิบัติการฟิชชิ่งทางเสียงของ Storm-3032 ที่มุ่งเป้าอุปกรณ์ BYOD เพื่อเข้าถึง Microsoft 365 ซึ่งเป้าหมายไม่ใช่การหลอกให้บุคคลส่งรหัสผ่านในทันที แต่คือการหาจุดอ่อนที่สุดในสายโซ่ระบุตัวตนและใช้มันเข้าสู่สภาพแวดล้อมที่ใหญ่กว่ามาก
คำเตือนที่เกี่ยวข้อง: หมายเรียกค่าไถ่ที่ซ่อนอยู่ในฐานข้อมูล
แม้ว่าเหตุการณ์ Azure ของ Storm-3168 จะยังไม่ (ตามที่บันทึกไว้จนถึงขณะนี้) บานปลายไปถึงการเรียกค่าไถ่ แต่กรณีแยกต่างหากที่รายงานโดยบริษัทความปลอดภัย Sysdig แสดงให้เห็นว่าการเข้าถึงแบบนี้นำไปสู่อะไรได้บ้างหากไม่มีการตรวจสอบ ในเหตุการณ์นั้น ซึ่งสรุปโดย SOCFortress ผู้โจมตีที่เข้าถึงสภาพแวดล้อมฐานข้อมูลได้ทำการเข้ารหัสข้อมูล ลบตารางฐานข้อมูล และทิ้งข้อเรียกร้องค่าไถ่ไว้ นักวิจัยพบว่าผู้โจมตีได้สร้างตารางชื่อ README_RANSOM ซึ่งมีที่อยู่กระเป๋าเงิน Bitcoin และช่องทางติดต่อ Proton Mail สำหรับการเจรจาจ่ายเงิน
กิจกรรม Storm-3168 ของ Microsoft ไม่ได้ไปถึงขั้นนั้น แต่ความคล้ายคลึงกันนี้ให้บทเรียน ทั้งสองกรณีเริ่มต้นเหมือนกัน: ผู้โจมตีได้ข้อมูลรับรองหรือการเข้าถึงที่ควรถูกควบคุมอย่างเข้มงวด และใช้จุดยึดนั้นคุกคามความสมบูรณ์ของข้อมูลที่จัดเก็บไว้ ไม่ว่าผลลัพธ์สุดท้ายจะเป็นการลบ การเข้ารหัส หรือหมายเรียกค่าไถ่ สาเหตุรากก็เหมือนกัน คือมีบางคนเข้าถึงบัญชีที่ไม่ควรเข้าถึงได้
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากองค์กรหรือโปรเจกต์ส่วนตัวของคุณพึ่งพา Azure หรือแพลตฟอร์มคลาวด์ที่คล้ายกัน แคมเปญนี้เป็นเครื่องเตือนใจว่าความปลอดภัยของออบเจ็กต์ระบุตัวตน ไม่ใช่แค่การป้องกัน perimeter คือจุดที่การโจมตีเหล่านี้แพ้หรือชนะ มีขั้นตอนปฏิบัติ 몇ประการที่ใช้ได้ไม่ว่าคุณจะจัดการโครงสร้างพื้นฐานระดับองค์กรหรือที่จัดเก็บข้อมูลคลาวด์ของธุรกิจขนาดเล็ก:
- ตรวจสอบสิทธิ์ของ service principal เป็นประจำ หลายองค์กรให้สิทธิ์กว้างขวางเมื่อตั้งค่าอัตโนมัติและไม่เคยกลับมาทบทวน จำกัดขอบเขตสิทธิ์ให้เหลือเฉพาะที่จำเป็นเท่านั้น
- เปิดใช้การยืนยันตัวตนหลายปัจจัยทุกที่ที่รองรับ รวมถึงบัญชีผู้ดูแลระบบและบัญชีบริการ ไม่ใช่แค่การเข้าสู่ระบบของผู้ใช้ทั่วไป
- ตรวจสอบบันทึกการเข้าถึงสำหรับรูปแบบการยืนยันตัวตนที่ผิดปกติ โดยเฉพาะการเข้าสู่ระบบจากตำแหน่งที่ไม่คาดคิดหรือในเวลาที่แปลกประหลาดซึ่ง связаныกับบัญชีบริการ
- สำรองข้อมูลบัญชีจัดเก็บข้อมูลแยกต่างหาก จากสภาพแวดล้อมหลัก เพื่อให้การลบหรือการเข้ารหัสไม่หมายถึงการสูญหายอย่างถาวร
- หมุนเวียนข้อมูลรับรองและ secrets ตามกำหนดเวลา แทนที่จะปล่อยให้คีย์ของ service principal ใช้ได้ตลอดไป
การขโมยข้อมูลรับรองยังคงเป็นหนึ่งในเส้นทางที่พบบ่อยที่สุดสู่สภาพแวดล้อมคลาวด์ และการยืนยันตัวตนที่แข็งแกร่งผนวกกับการจัดการการเข้าถึงอย่างรอบคอบนั้นหยุดยั้งการโจมตีเหล่านี้ได้มากกว่าเครื่องมือใดๆ เพียงอย่างเดียว การใช้ VPN เพื่อปกป้องเครือข่ายที่ผู้ดูแลระบบและพนักงานระยะไกลของคุณเชื่อมต่อนั้นเพิ่มอีกชั้นหนึ่ง แต่จะได้ผลดีที่สุดเมื่อใช้ควบคู่ไปกับวินัยด้านออบเจ็กต์ระบุตัวตนที่ดี ไม่ใช่ใช้แทนกัน
บทสรุปสำคัญ
การโจมตี Azure ของ Storm-3168 แสดงให้เห็นว่าผู้โจมตีไม่จำเป็นต้องขโมยข้อมูลออกไปเพื่อสร้างความเสียหาย การลบบัญชีจัดเก็บข้อมูลผ่าน service principals ที่ถูกบุกรุกนั้นก็สร้างความปั่นป่วนได้เพียงพอในตัวเอง เมื่อรวมกับรายละเอียดหมายเรียกค่าไถ่ในกรณีของ Sysdig จึงเป็นสัญญาณชัดเจนว่าการจัดการออบเจ็กต์ระบุตัวตนบนคลาวด์สมควรได้รับการตรวจสอบอย่างละเอียดเช่นเดียวกับที่องค์กรให้กับไฟร์วอลล์และความปลอดภัยของ endpoint การทบทวนว่าใครและอะไรที่มีสิทธิ์เข้าถึงที่จัดเก็บข้อมูลคลาวด์ของคุณ การกระชับสิทธิ์ และการเปิดใช้การยืนยันตัวตนหลายปัจจัยในทุกประเภทบัญชี คือขั้นตอนปฏิบัติที่คุณทำได้วันนี้เพื่อลดความเสี่ยงในการกลายเป็นกรณีศึกษารายต่อไป
FAQ (แปลคำถามและคำตอบแต่ละข้อ): Q1: ผู้โจมตี Storm-3168 ทำอะไรหลังจากเข้าควบคุม Azure service principals? A1: พวกเขาใช้สิทธิ์นั้นในการลบบัญชีจัดเก็บข้อมูล Microsoft อธิบายว่ากิจกรรมนี้คล้ายกับการเตรียมการเรียกค่าไถ่หรือการก่อกวนอย่างจริงจัง มากกว่าการขโมยข้อมูล Q2: Microsoft ยืนยันการขโมยข้อมูลหรือการเรียกค่าไถ่ในเหตุการณ์ Storm-3168 หรือไม่? A2: ไม่ Microsoft ยังไม่ได้ยืนยันว่ามีการเรียกค่าไถ่หรือการขโมยข้อมูลเกิดขึ้นในเหตุการณ์นี้ กลยุทธ์คล้ายกับช่วงเริ่มต้นของการโจมตีแบบเรียกค่าไถ่ แต่ยังไม่ถึงขั้นนั้น Q3: Azure service principals คืออะไร และทำไมจึงถูกโจมตี? A3: Service principals คือออบเจ็กต์ระบุตัวตนที่แอปพลิเคชันและบริการอัตโนมัติใช้ในการยืนยันตัวตนกับ Azure ผู้โจมตีมุ่งเป้าเพราะมักมีสิทธิ์ระดับสูงและการตรวจสอบในชีวิตประจำวันน้อย ดังนั้นการเข้าควบคุมหนึ่งรายการอาจให้สิทธิ์เข้าถึงกว้างขวางโดยไม่ต้องแตะการเข้าสู่ระบบของมนุษย์ Q4: เหตุการณ์เรียกค่าไถ่ฐานข้อมูลแยกต่างหากที่ Sysdig รายงานคืออะไร? A4: ผู้โจมตีเข้าถึงสภาพแวดล้อมฐานข้อมูล เข้ารหัสข้อมูล ลบตารางฐานข้อมูล และทิ้งข้อเรียกร้องค่าไถ่ นักวิจัยพบตารางชื่อ README_RANSOM ซึ่งมีที่อยู่กระเป๋าเงิน Bitcoin และช่องทางติดต่อ Proton Mail สำหรับการเจรจา Q5: บทเรียนสำคัญจากการโจมตี Azure ของ Storm-3168 คืออะไร? A5: ผู้โจมตีไม่จำเป็นต้องขโมยข้อมูลเพื่อสร้างความเสียหายร้ายแรง การเข้าควบคุมออบเจ็กต์ระบุตัวตนที่เหมาะสมก็เพียงพอ การลบบัญชีจัดเก็บข้อมูลอาจสร้างความเสียหายได้พอๆ กับการเข้ารหัส โดยเฉพาะเมื่อไม่มีข้อมูลสำรอง
---END---




