Microsoft попередила, що автономні агенти атакують середовища Azure, використовуючи скомпрометовані ідентифікатори та видаляючи хмарні ресурси. Звіт, опублікований CSO Online, є гострим нагадуванням про те, що атаки на ідентифікатори Azure не потребують витонченого програмного експлойту. Їм потрібен дійсний логін.

Деталі нижче обмежуються тим, що Microsoft публічно заявила. Деякі аспекти, зокрема повний масштаб активності, не були розкриті в матеріалах, доступних нам.

Що Microsoft спостерігала в атаках на Azure

Згідно зі звітом CSO Online, Microsoft описала поєднання поведінок: видалення ресурсів, спроби втрутитися в механізми відновлення та збір облікових даних. У звіті також згадується «масштабна діяльність зі знищення ресурсів, орієнтована на Azure, з використанням скомпрометованих service principals та зловживанням хмарними обліковими даними».

Microsoft заявила, що це поєднання «відповідає тактикам, які можуть підтримувати операції з ransomware та вимагання». Це формулювання обережне. Компанія заявила, що не спостерігала записки про викуп і не підтвердила витік даних. Іншими словами, знищення було реальним, але класичний фінал вимагання не був підтверджений.

Для отримання додаткової інформації про суб'єкта, що стоїть за цією діяльністю, дивіться наш матеріал про те, як угруповання JadePuffer викрадає ідентифікатори Azure, щоб зруйнувати хмарні системи.

Як викрадені ідентифікатори уможливили знищення ресурсів

Ключова деталь — це точка входу. Атакуючі використовували скомпрометовані ідентифікатори, зокрема service principals. Service principal — це, по суті, нелюдський обліковий запис, який застосунки та автоматизовані інструменти використовують для входу в Azure та дій з ресурсами. Якщо хтось викрадає його облікові дані, він може робити все, що цьому ідентифікатору дозволено, і хмарні платформи вважатимуть ці дії легітимними.

Ось чому це важливо поза технічними деталями. Немає шкідливого програмного забезпечення, яке потрібно провести повз антивірус, і немає вразливості, яку потрібно виправити. Дійсний обліковий запис із широкими дозволами може видаляти віртуальні машини, сховища та інші ресурси з машинною швидкістю. Коли суб'єктом є автономний агент, цей процес може працювати безперервно і без людини, яка зупинилася б, щоб засумніватися.

Збір облікових даних, який відзначила Microsoft, також свідчить про кумулятивний ефект: кожен викрадений секрет може відкрити ще одні двері. Атакуючий, який знаходить нові облікові дані, перебуваючи всередині середовища, може розширити доступ і завдати більшої шкоди.

Чому тактики в стилі ransomware без записки про викуп все одно мають значення

Легко сприйняти «записку про викуп не спостерігалося» як хорошу новину. Краще сприймати це як «ще не підтверджено». Видалення ресурсів і втручання в механізми відновлення — це ті самі кроки, які роблять вимагання ефективним, оскільки вони позбавляють жертву можливості просто відновитися з резервних копій.

Навіть без вимоги наслідки серйозні. Втрачені ресурси означають простій, втрачену роботу і, можливо, безповоротну втрату даних, якщо резервні копії також були атаковані. Формулювання Microsoft вказує на те, що ця діяльність могла підтримувати вимагання, незалежно від того, чи було це метою операторів у цих конкретних випадках.

Що це означає для вас

Можливо, ви не керуєте корпоративним тенантом Azure, але урок стосується кожного, хто має дані в хмарі, включно з особистим сховищем, фрілансерами та малим бізнесом. Атакуючі, які покладаються на викрадені логіни, націлюються на найслабший обліковий запис, а не на найціннішу систему. Забутий пароль, повторно використаний у різних сервісах, API-ключ, вставлений у публічний репозиторій коду, або адміністративний обліковий запис без багатофакторної автентифікації — усе це може слугувати шляхом входу.

Малі команди часто більш уразливі, ніж великі, тому що вони не мають виділеного персоналу, який стежить за активністю входу, і тому що один обліковий запис часто має широкі дозволи.

Що можуть зробити окремі особи та малі команди для захисту хмарних облікових записів

Жоден із цих кроків не є екзотичним, і разом вони значно підвищують вартість атаки на основі ідентифікаторів:

  • Увімкніть багатофакторну автентифікацію для кожного хмарного облікового запису, і за можливості надавайте перевагу методам на основі застосунків або апаратним методам над SMS.
  • Використовуйте унікальні паролі, збережені в менеджері паролів, щоб один витік облікових даних не розблоковував інші сервіси.
  • Обмежуйте дозволи. Надавайте обліковим записам та автоматизованим інструментам лише той доступ, який їм потрібен, і уникайте використання всемогутнього адміністративного облікового запису для щоденної роботи.
  • Захищайте секрети. Тримайте ключі та токени поза репозиторіями коду, спільними документами та повідомленнями в чатах, і ротуйте їх, якщо підозрюєте розкриття.
  • Стежте за входами. Переглядайте сповіщення про незнайомі локації, незвичайний час і нові пристрої та швидко реагуйте на будь-що несподіване.
  • Зберігайте відновлювані резервні копії окремо від облікового запису, який може бути скомпрометований, щоб видалення в одному місці не стерло все.

Ключові висновки

Попередження Microsoft показує, що атаки на ідентифікатори Azure вдаються, тому що атакуючі можуть використовувати легітимні облікові дані в масштабі, тепер із залученням автономних агентів. Захист переважно стосується гігієни облікових даних: надійна автентифікація, суворі дозволи, пильний моніторинг і незалежні резервні копії.

Приділіть кілька хвилин цього тижня, щоб переглянути власні хмарні облікові записи, увімкніть MFA там, де його бракує, і перевірте нещодавню активність входу. Для глибшого ознайомлення з суб'єктом, що є центром цієї діяльності, читайте наш звіт про кампанію JadePuffer з викрадення ідентифікаторів Azure.