Microsoft, otonom ajanların ele geçirilmiş kimlikleri kullanarak Azure ortamlarına saldırdığını ve bu sırada bulut kaynaklarını sildiğini bildirdi. CSO Online tarafından ele alınan rapor, keskin bir hatırlatma niteliğinde: Azure kimlik ele geçirme saldırıları akıllıca bir yazılım açığı gerektirmiyor. Geçerli bir oturum açma bilgisi yeterli.
Aşağıdaki ayrıntılar Microsoft'un kamuya açık olarak söyledikleriyle sınırlıdır. Etkinliğin tam ölçeği de dahil olmak üzere bazı yönler, elimizdeki materyallerde açıkça belirtilmemiştir.
Microsoft'un Azure Saldırılarında Gözlemledikleri
CSO Online raporuna göre Microsoft, bir davranış kombinasyonunu tanımladı: kaynak silme, kurtarma mekanizmalarına müdahale girişimleri ve kimlik bilgisi toplama. Haberde ayrıca "ele geçirilmiş hizmet sorumluları ve bulut kimlik bilgileri kötüye kullanılarak gerçekleştirilen kapsamlı Azure odaklı kaynak imha faaliyeti"ne atıfta bulunuluyor.
Microsoft, bu kombinasyonun "fidye yazılımı ve şantaj operasyonlarını destekleyebilecek taktiklere tutarlı olduğunu" söyledi. Bu ifade dikkatli bir şekilde seçilmiş. Şirket, bir fidye notu görmediğini veya veri sızdırıldığını doğrulamadığını belirtti. Başka bir deyişle, yıkım gerçekti, ancak klasik şantaj son oyunu doğrulanmadı.
Bu faaliyetin arkasındaki aktör hakkında daha fazla arka plan için, JadePuffer çetesinin bulut sistemlerini mahvetmek için Azure kimliklerini nasıl ele geçirdiğine ilişkin haberimize bakın.
Çalınan Kimlikler Kaynak İmhasını Nasıl Mümkün Kıldı
Kilit ayrıntı giriş noktasıdır. Saldırganlar, hizmet sorumluları da dahil olmak üzere ele geçirilmiş kimlikleri kullandı. Bir hizmet sorumlusu, esasen uygulamaların ve otomatik araçların Azure'da oturum açmak ve kaynaklar üzerinde işlem yapmak için kullandığı insan olmayan bir hesaptır. Birisi kimlik bilgilerini çalarsa, o kimliğin izin verdiği her şeyi yapabilir ve bulut platformları bu eylemleri meşru olarak değerlendirir.
Bu yüzden bu durum teknik ayrıntıların ötesinde önem taşıyor. Antivirüsü atlatması gereken bir kötü amaçlı yazılım ve yamalanması gereken bir güvenlik açığı yok. Geniş izinlere sahip geçerli bir kimlik bilgisi, sanal makineleri, depolamayı ve diğer kaynakları makine hızında silebilir. Aktör bir otonom ajan olduğunda, bu süreç sürekli olarak ve bir insanın durup sorgulamadan çalışabilir.
Microsoft'un belirttiği kimlik bilgisi toplama ayrıca birikimli bir etkiye işaret ediyor: çalınan her sır başka bir kapı açabilir. Bir ortamın içindeyken yeni kimlik bilgileri bulan bir saldırgan, erişimi genişletebilir ve daha fazla hasara yol açabilir.
Fidye Notu Olmadan Fidye Yazılımı Tarzı Taktikler Neden Hâlâ Önemli
"Fidye notu gözlemlenmedi" ifadesini iyi haber olarak okumak kolaydır. Bunu "henüz doğrulanmadı" olarak okumak daha doğru olur. Kaynakları silmek ve kurtarma mekanizmalarına müdahale etmek, şantajı etkili kılan adımların aynısıdır, çünkü bunlar bir mağdurun yedeklerden kolayca geri yükleme yapma yeteneğini ortadan kaldırır.
Bir talep olmasa bile etki ciddidir. Kaybedilen kaynaklar kesinti, kaybedilen iş ve yedeklerin de hedef alınması durumunda muhtemelen kalıcı veri kaybı anlamına gelir. Microsoft'un ifadesi, bu özel durumlarda operatörlerin amacı olsun ya da olmasın, faaliyetin şantajı destekleyebileceğini gösteriyor.
Bu Sizin İçin Ne Anlama Geliyor
Kurumsal bir Azure kiracısı işletmiyor olabilirsiniz, ancak ders kişisel depolama, serbest çalışanlar ve küçük işletmeler dahil olmak üzere bulutta verisi olan herkes için geçerlidir. Çalınan oturum açma bilgilerine dayanan saldırganlar en değerli sistemi değil, en zayıf kimlik bilgisini hedef alır. Hizmetler arasında yeniden kullanılan unutulmuş bir parola, herkese açık bir kod deposuna yapıştırılmış bir API anahtarı veya çok faktörlü kimlik doğrulaması olmayan bir yönetici hesabı, giriş yolu olarak hizmet edebilir.
Küçük ekipler genellikle büyük olanlardan daha fazla risk altındadır çünkü oturum açma faaliyetini izleyen özel personelden yoksundurlar ve tek bir hesap sıklıkla geniş izinlere sahiptir.
Bireyler ve Küçük Ekipler Bulut Hesaplarını Korumak İçin Ne Yapabilir
Bu adımların hiçbiri sıra dışı değildir ve birlikte kimlik tabanlı bir saldırının maliyetini önemli ölçüde artırırlar:
- Her bulut hesabı için çok faktörlü kimlik doğrulamayı açın ve mümkün olduğunda SMS yerine uygulama tabanlı veya donanım yöntemlerini tercih edin.
- Parola yöneticisinde saklanan benzersiz parolalar kullanın, böylece sızan tek bir kimlik bilgisi diğer hizmetlerin kilidini açmaz.
- İzinleri sınırlayın. Hesaplara ve otomatik araçlara yalnızca ihtiyaç duydukları erişimi verin ve günlük işler için her şeye kadir bir yönetici hesabı kullanmaktan kaçının.
- Sırları koruyun. Anahtarları ve belirteçleri kod depolarından, paylaşılan belgelerden ve sohbet mesajlarından uzak tutun ve maruz kalma şüphesi varsa bunları döndürün.
- Oturum açmaları izleyin. Alışılmadık konumlar, olağan dışı saatler ve yeni cihazlar için uyarıları gözden geçirin ve beklenmedik herhangi bir şeye hızlıca müdahale edin.
- Kurtarılabilir yedekleri, ele geçirilebilecek hesaptan ayrı olarak saklayın, böylece bir yerdeki silme her şeyi silmez.
Önemli Çıkarımlar
Microsoft'un uyarısı, Azure kimlik ele geçirme saldırılarının başarılı olduğunu gösteriyor çünkü saldırganlar meşru kimlik bilgilerini ölçekli olarak kullanabiliyor ve artık işi otonom ajanlar yapıyor. Savunma büyük ölçüde kimlik bilgisi hijyeniyle ilgilidir: güçlü kimlik doğrulama, sıkı izinler, dikkatli izleme ve bağımsız yedekler.
Bu hafta birkaç dakikanızı ayırarak kendi bulut hesaplarınızı gözden geçirin, eksik olan yerlerde MFA'yı etkinleştirin ve son oturum açma faaliyetlerini kontrol edin. Bu faaliyetin merkezindeki aktör hakkında daha derin ayrıntılar için JadePuffer kampanyasının Azure kimliklerini ele geçirmesine ilişkin raporumuzu okuyun.




