Microsoft đã cảnh báo rằng các tác nhân tự trị đang tấn công môi trường Azure bằng cách sử dụng danh tính bị xâm phạm, đồng thời xóa tài nguyên đám mây trong quá trình đó. Báo cáo này, được CSO Online đưa tin, là một lời nhắc nhở đáng chú ý rằng các cuộc tấn công xâm phạm danh tính Azure không cần một lỗ hổng phần mềm tinh vi. Chúng chỉ cần một thông tin đăng nhập hợp lệ.
Các chi tiết dưới đây bám sát những gì Microsoft đã công bố công khai. Một số khía cạnh, bao gồm quy mô đầy đủ của hoạt động này, đã không được nêu rõ trong tài liệu mà chúng tôi có được.
Những gì Microsoft quan sát được trong các cuộc tấn công Azure
Theo báo cáo của CSO Online, Microsoft đã mô tả sự kết hợp của các hành vi: xóa tài nguyên, nỗ lực can thiệp vào các cơ chế khôi phục và thu thập thông tin xác thực. Báo cáo cũng đề cập đến "hoạt động phá hủy tài nguyên tập trung vào Azure trên diện rộng bằng cách sử dụng service principal bị xâm phạm và lạm dụng thông tin xác thực đám mây".
Microsoft cho biết sự kết hợp này "phù hợp với các chiến thuật có thể hỗ trợ hoạt động ransomware và tống tiền." Cách diễn đạt đó rất thận trọng. Công ty cho biết họ không quan sát thấy thư đòi tiền chuộc cũng không xác nhận việc rút trích dữ liệu. Nói cách khác, sự phá hủy là có thật, nhưng giai đoạn cuối của kiểu tống tiền cổ điển đã không được xác nhận.
Để biết thêm bối cảnh về tác nhân đứng sau hoạt động này, hãy xem bài viết của chúng tôi về cách băng nhóm JadePuffer chiếm đoạt danh tính Azure để phá hoại hệ thống đám mây.
Cách danh tính bị đánh cắp cho phép phá hủy tài nguyên
Chi tiết then chốt là điểm xâm nhập. Những kẻ tấn công đã sử dụng danh tính bị xâm phạm, bao gồm cả service principal. Service principal về cơ bản là một tài khoản phi con người mà các ứng dụng và công cụ tự động sử dụng để đăng nhập vào Azure và thao tác trên tài nguyên. Nếu ai đó đánh cắp thông tin xác thực của nó, họ có thể làm bất cứ điều gì mà danh tính đó được phép làm, và các nền tảng đám mây sẽ coi những hành động đó là hợp pháp.
Đó là lý do tại sao điều này quan trọng vượt ra ngoài các chi tiết kỹ thuật. Không có phần mềm độc hại nào cần lách qua phần mềm diệt virus và không có lỗ hổng nào cần vá. Một thông tin xác thực hợp lệ với quyền hạn rộng có thể xóa máy ảo, lưu trữ và các tài nguyên khác với tốc độ máy móc. Khi tác nhân là một tác nhân tự trị, quá trình đó có thể chạy liên tục và không có con người dừng lại để suy xét lại.
Việc thu thập thông tin xác thực mà Microsoft ghi nhận cũng cho thấy hiệu ứng tích lũy: mỗi bí mật bị đánh cắp có thể mở ra một cánh cửa khác. Kẻ tấn công tìm thấy thông tin xác thực mới trong khi ở bên trong môi trường có thể mở rộng quyền truy cập và gây ra nhiều thiệt hại hơn.
Tại sao chiến thuật kiểu ransomware không có thư đòi tiền chuộc vẫn quan trọng
Thật dễ đọc "không quan sát thấy thư đòi tiền chuộc" như một tin tốt. Tốt hơn nên đọc là "chưa được xác nhận." Xóa tài nguyên và can thiệp vào các cơ chế khôi phục là những bước tương tự khiến việc tống tiền trở nên hiệu quả, vì chúng loại bỏ khả năng khôi phục đơn giản từ bản sao lưu của nạn nhân.
Ngay cả khi không có yêu cầu đòi tiền, tác động vẫn nghiêm trọng. Tài nguyên bị mất đồng nghĩa với thời gian ngừng hoạt động, công việc bị mất và có thể mất dữ liệu vĩnh viễn nếu bản sao lưu cũng bị nhắm mục tiêu. Cách diễn đạt của Microsoft cho thấy hoạt động này có thể hỗ trợ tống tiền, bất kể đó có phải là mục tiêu của những kẻ vận hành trong các trường hợp cụ thể này hay không.
Điều này có ý nghĩa gì với bạn
Bạn có thể không vận hành một tenant Azure doanh nghiệp, nhưng bài học áp dụng cho bất kỳ ai có dữ liệu trên đám mây, bao gồm lưu trữ cá nhân, người làm nghề tự do và doanh nghiệp nhỏ. Những kẻ tấn công dựa vào thông tin đăng nhập bị đánh cắp nhắm vào thông tin xác thực yếu nhất, chứ không phải hệ thống có giá trị nhất. Một mật khẩu bị lãng quên được tái sử dụng trên nhiều dịch vụ, một khóa API bị dán vào kho mã công khai hoặc một tài khoản quản trị không có xác thực đa yếu tố đều có thể trở thành con đường xâm nhập.
Các nhóm nhỏ thường dễ bị tổn thương hơn các nhóm lớn vì họ thiếu nhân sự chuyên trách theo dõi hoạt động đăng nhập, và vì một tài khoản duy nhất thường có quyền hạn rộng.
Những gì cá nhân và nhóm nhỏ có thể làm để bảo vệ tài khoản đám mây
Không có bước nào trong số này là xa lạ, và cùng nhau chúng nâng cao đáng kể chi phí của một cuộc tấn công dựa trên danh tính:
- Bật xác thực đa yếu tố cho mọi tài khoản đám mây, và ưu tiên phương thức dựa trên ứng dụng hoặc phần cứng hơn SMS khi có thể.
- Sử dụng mật khẩu duy nhất được lưu trong trình quản lý mật khẩu, để một thông tin xác thực bị rò rỉ không mở khóa các dịch vụ khác.
- Hạn chế quyền hạn. Chỉ cấp cho tài khoản và công cụ tự động quyền truy cập mà chúng cần, và tránh sử dụng tài khoản quản trị toàn quyền cho công việc hàng ngày.
- Bảo vệ bí mật. Giữ khóa và token ngoài các kho mã, tài liệu chia sẻ và tin nhắn trò chuyện, và xoay vòng chúng nếu bạn nghi ngờ bị lộ.
- Giám sát đăng nhập. Xem xét cảnh báo về các vị trí không quen thuộc, thời gian bất thường và thiết bị mới, và hành động nhanh chóng với bất cứ điều gì bất ngờ.
- Duy trì bản sao lưu có thể khôi phục được lưu trữ tách biệt khỏi tài khoản có thể bị xâm phạm, để việc xóa ở một nơi không xóa sạch mọi thứ.
Những điểm chính cần ghi nhớ
Cảnh báo của Microsoft cho thấy các cuộc tấn công xâm phạm danh tính Azure thành công vì kẻ tấn công có thể sử dụng thông tin xác thực hợp lệ ở quy mô lớn, giờ đây với các tác nhân tự trị đảm nhận công việc. Việc phòng thủ chủ yếu xoay quanh vệ sinh thông tin xác thực: xác thực mạnh, quyền hạn chặt chẽ, giám sát cẩn thận và sao lưu độc lập.
Hãy dành vài phút trong tuần này để xem xét các tài khoản đám mây của chính bạn, bật MFA ở những nơi còn thiếu và kiểm tra hoạt động đăng nhập gần đây. Để biết chi tiết sâu hơn về tác nhân trung tâm của hoạt động này, hãy đọc báo cáo của chúng tôi về chiến dịch JadePuffer chiếm đoạt danh tính Azure.




