Атака Storm-3168 на Azure: що сталося
Microsoft розкрила кампанію, яку вона відстежує як Storm-3168, у якій зловмисники скомпрометували принципали служб Azure — об'єкти ідентифікації, які застосунки та автоматизовані служби використовують для автентифікації в Azure, — і використали цей доступ для видалення облікових записів сховища. Згідно з власним звітом Microsoft, ця активність виглядає менше як операція з крадіжки даних методом «удар і хап», а більше як підготовка до програм-вимагачів або активне порушення роботи. Примітно, що Microsoft не підтвердила, що в цьому конкретному інциденті мали місце вимагання або витік даних, хоча тактика нагадує ранні стадії атаки програм-вимагачів.
Ця різниця має значення. Видалення облікових записів сховища може бути таким самим руйнівним, як і їхнє шифрування, особливо якщо немає резервної копії, але це інша модель загрози, ніж коли зловмисник тихо копіює файли перед тим, як зникнути. Для організацій, які покладаються на Azure, висновок такий: зловмиснику не потрібно було красти дані, щоб завдати серйозної шкоди. Достатньо було отримати контроль над потрібною ідентичністю.
Чому принципали служб є першочерговою ціллю
Принципали служб легко не помітити, оскільки це не облікові записи користувачів-людей. Це облікові дані, які дозволяють одній службі або застосунку Azure взаємодіяти з іншою, часто з підвищеними дозволами та мінімальним щоденним наглядом. Це робить їх привабливою ціллю для зловмисників: скомпрометуйте один — і ви можете успадкувати широкий доступ до сховища, баз даних або інфраструктури, навіть не торкаючись екрана входу людини.
Це частина ширшої тенденції, яку дослідники з безпеки відзначають у всій хмарній екосистемі Microsoft. Зловмисники дедалі частіше полюють на облікові дані та довірчі зв'язки, що знаходяться за лаштунками, а не націлюються безпосередньо на кінцевих користувачів. Це подібна логіка до кампаній, як-от голосова фішингова операція Storm-3032, що націлена на пристрої BYOD для доступу до Microsoft 365, де мета не в тому, щоб обманом змусити людину віддати пароль на місці, а в тому, щоб знайти найслабшу ланку в ланцюжку ідентичності та проникнути через неї в набагато більше середовище.
Пов'язане попередження: вимога викупу, прихована в базі даних
Хоча інцидент Storm-3168 в Azure (як задокументовано наразі) не переріс у вимагання, окремий випадок, про який повідомила компанія з безпеки Sysdig, показує, до чого може призвести такий доступ, якщо його не контролювати. У тому інциденті, узагальненому SOCFortress, зловмисник, який отримав доступ до середовища бази даних, зашифрував дані, видалив таблиці бази даних і залишив вимогу викупу. Дослідники виявили, що зловмисник створив таблицю під назвою README_RANSOM, яка містила адресу біткоїн-гаманця та контакт Proton Mail для переговорів щодо оплати.
Активність Storm-3168 від Microsoft не досягла цієї стадії, але паралель повчальна. Обидва випадки почалися однаково: зловмисник заволодів обліковими даними або доступом, які мали б бути під жорстким контролем, і використав цей плацдарм, щоб загрожувати цілісності збережених даних. Чи кінцевий результат — видалення, шифрування або записка з вимогою викупу, першопричина однакова. Хтось увійшов в обліковий запис, який не мав бути доступним.
Що це означає для вас
Якщо ваша організація або особисті проєкти покладаються на Azure чи подібні хмарні платформи, ця кампанія є нагадуванням, що безпека ідентичності, а не лише захист периметра, є тим полем, на якому ці атаки виграються чи програються. Кілька практичних кроків застосовні незалежно від того, чи ви керуєте корпоративною інфраструктурою, чи хмарним сховищем малого бізнесу:
- Регулярно перевіряйте дозволи принципалів служб. Багато організацій надають широкий доступ під час налаштування автоматизації і ніколи не переглядають його. Звузьте дозволи до лише необхідного.
- Увімкніть багатофакторну автентифікацію всюди, де вона підтримується, включно з адміністративними та службовими обліковими записами, а не лише зі стандартними входами користувачів.
- Переглядайте журнали доступу на предмет незвичайних шаблонів автентифікації, особливо входів із несподіваних місць або в дивні години, пов'язаних зі службовими обліковими записами.
- Створюйте резервні копії облікових записів сховища незалежно від основного середовища, щоб видалення або шифрування не означало безповоротної втрати.
- Регулярно змінюйте облікові дані та секрети, а не залишайте ключі принципалів служб чинними безстроково.
Крадіжка облікових даних залишається одним із найпоширеніших шляхів у хмарні середовища, і надійна автентифікація в поєднанні з ретельним управлінням доступом робить для зупинки цих атак більше, ніж будь-який окремий інструмент. Використання VPN для захисту мереж, з яких підключаються ваші адміністратори та віддалені співробітники, додає ще один рівень, але він працює найкраще разом із надійною гігієною ідентичності, а не замість неї.
Висновки
Атака Storm-3168 на Azure показує, що зловмисникам не потрібно викрадати дані, щоб завдати шкоди; видалення облікових записів сховища через скомпрометовані принципали служб саме по собі достатньо руйнівне. У поєднанні з деталлю про записку з вимогою викупу у справі Sysdig це чіткий сигнал, що управління хмарною ідентичністю заслуговує на таку ж увагу, яку організації приділяють брандмауерам і безпеці кінцевих точок. Перевірка того, хто і що має доступ до вашого хмарного сховища, посилення дозволів і ввімкнення багатофакторної автентифікації для кожного типу облікового запису — це практичні кроки, які ви можете зробити вже сьогодні, щоб зменшити ризик стати наступним тематичним дослідженням.




