Storm-3168 Azure Saldırısı: Ne Oldu

Microsoft, Storm-3168 olarak takip ettiği bir kampanyayı duyurdu; bu kampanyada saldırganlar, uygulamaların ve otomatik servislerin Azure'a kimlik doğrulaması için kullandığı kimlik nesneleri olan Azure servis sorumlularını (service principal) ele geçirdi ve bu erişimi depolama hesaplarını silmek için kullandı. Microsoft'un kendi açıklamasına göre, bu faaliyet hızlı bir veri hırsızlığı operasyonundan çok fidye yazılımı hazırlığına veya aktif kesintiye benziyor. Özellikle dikkat çeken nokta, taktikler bir fidye yazılımı saldırısının erken aşamalarına benzese de Microsoft'un bu olayda gasp veya veri sızdırma gerçekleştiğini doğrulamamış olmasıdır.

Bu ayrım önemlidir. Depolama hesaplarını silmek, özellikle yedek yoksa, onları şifrelemek kadar zarar verici olabilir; ancak bu, bir saldırganın dosyaları sessizce kopyalayıp kaybolmasından farklı bir tehdit modelidir. Azure'a güvenen kuruluşlar için çıkarılacak ders, bir saldırganın ciddi zarar vermek için veri çalmasına gerek olmadığıdır. Doğru kimliğin kontrolünü ele geçirmek yeterliydi.

Servis Sorumluları Neden Başlıca Hedef

Servis sorumluları gözden kaçırılması kolaydır çünkü bunlar insan kullanıcı hesapları değildir. Bir Azure servisinin veya uygulamasının başka biriyle konuşmasını sağlayan kimlik bilgileridir; genellikle yüksek ayrıcalıklara sahiptir ve günlük denetimi asgari düzeydedir. Bu da onları saldırganlar için cazip bir hedef haline getirir: birini ele geçirin, bir kişinin giriş ekranına hiç dokunmadan depolama, veritabanları veya altyapıya geniş erişim elde edebilirsiniz.

Bu, güvenlik araştırmacılarının Microsoft'un bulut ekosisteminde işaret ettiği daha geniş bir örüntünün parçasıdır. Saldırganlar giderek son kullanıcıları doğrudan hedeflemek yerine perde arkasındaki kimlik bilgilerinin ve güven ilişkilerinin peşine düşüyor. Bu, Storm-3032'nin Microsoft 365 erişimi için BYOD cihazlarını hedefleyen sesli kimlik avı operasyonu gibi kampanyalara benzer bir mantıktır; burada amaç bir kişiyi anında parola vermeye kandırmak değil, bir kimlik zincirindeki en zayıf halkayı bulup çok daha büyük bir ortama sızmaktır.

İlgili Bir Uyarı: Veritabanında Saklanan Fidye Notu

Storm-3168 Azure olayı (şu ana kadar belgelendiği kadarıyla) gasp boyutuna tırmanmamış olsa da, güvenlik firması Sysdig tarafından bildirilen ayrı bir vaka, bu tür bir erişimin kontrol edilmediği takdirde nereye varabileceğini gösteriyor. SOCFortress tarafından özetlenen bu olayda, bir veritabanı ortamına erişim sağlayan bir saldırgan verileri şifreledi, veritabanı tablolarını düşürdü ve arkasında bir fidye talebi bıraktı. Araştırmacılar, saldırganın README_RANSOM adında bir tablo oluşturduğunu ve bu tablonun bir Bitcoin cüzdan adresi ile ödeme müzakeresi için bir Proton Mail iletişim bilgisi içerdiğini buldu.

Microsoft'un Storm-3168 faaliyeti o aşamaya ulaşmadı, ancak paralellik öğreticidir. Her iki vaka da aynı şekilde başladı: bir saldırgan sıkı bir şekilde kontrol edilmesi gereken kimlik bilgilerini veya erişimi ele geçirdi ve bu dayanağı depolanan verilerin bütünlüğünü tehdit etmek için kullandı. Nihai sonuç silme, şifreleme veya bir fidye notu olsun, kök neden aynıdır. Birisi erişilememesi gereken bir hesaba girdi.

Bu Sizin İçin Ne Anlama Geliyor

Kuruluşunuz veya kişisel projeleriniz Azure ya da benzer bulut platformlarına dayanıyorsa, bu kampanya bu saldırıların yalnızca çevre savunmasıyla değil, kimlik güvenliğiyle kazanılıp kaybedildiğinin bir hatırlatıcısıdır. İster kurumsal altyapıyı ister küçük bir işletmenin bulut depolamasını yönetiyor olun, birkaç pratik adım geçerlidir:

  • Servis sorumlusu izinlerini düzenli olarak denetleyin. Birçok kuruluş otomasyon kurarken geniş erişim verir ve bunu bir daha gözden geçirmez. İzinleri yalnızca gereken kapsama indirin.
  • Desteklendiği her yerde çok faktörlü kimlik doğrulamayı etkinleştirin; yalnızca standart kullanıcı girişleri için değil, yönetici ve servis hesapları dahil.
  • Olağandışı kimlik doğrulama kalıpları için erişim günlüklerini inceleyin, özellikle servis hesaplarıyla ilişkili beklenmedik konumlardan veya tuhaf saatlerde yapılan oturum açmaları.
  • Depolama hesaplarını birincil ortamdan bağımsız olarak yedekleyin, böylece silme veya şifreleme kalıcı kayıp anlamına gelmez.
  • Kimlik bilgilerini ve sırları bir programa göre döndürün, servis sorumlusu anahtarlarını süresiz geçerli bırakmak yerine.

Kimlik bilgisi hırsızlığı, bulut ortamlarına giden en yaygın yollardan biri olmaya devam ediyor ve güçlü kimlik doğrulama ile dikkatli erişim yönetimi, bu saldırıları durdurmada herhangi bir tek araçtan daha fazlasını yapar. Yöneticilerinizin ve uzaktan çalışan personelinizin bağlandığı ağları korumak için bir VPN kullanmak bir katman daha ekler, ancak en iyi şekilde sağlam kimlik hijyeniyle birlikte çalışır, onun yerine değil.

Çıkarımlar

Storm-3168 Azure saldırısı, saldırganların zarar vermek için veri sızdırmasına gerek olmadığını gösteriyor; ele geçirilmiş servis sorumluları üzerinden depolama hesaplarını silmek tek başına yeterince yıkıcıdır. Sysdig vakasındaki fidye notu ayrıntısıyla birlikte ele alındığında, bulut kimlik yönetiminin kuruluşların güvenlik duvarlarına ve uç nokta güvenliğine gösterdiği aynı titizliği hak ettiğine dair açık bir işarettir. Bulut depolamanıza kimin ve neyin erişimi olduğunu gözden geçirmek, izinleri sıkılaştırmak ve her hesap türünde çok faktörlü kimlik doğrulamayı etkinleştirmek, bir sonraki vaka çalışması olma riskinizi azaltmak için bugün atabileceğiniz pratik adımlardır.