Cuộc tấn công Azure của Storm-3168: Chuyện gì đã xảy ra
Microsoft đã công bố một chiến dịch mà họ theo dõi với tên Storm-3168, trong đó kẻ tấn công đã xâm phạm các service principal của Azure, các đối tượng danh tính mà ứng dụng và dịch vụ tự động sử dụng để xác thực với Azure, và dùng quyền truy cập đó để xóa các storage account. Theo chính tường trình của Microsoft, hoạt động này trông không giống một chiến dịch đánh cắp dữ liệu kiểu đập phá rồi lấy đồ, mà giống hơn với việc chuẩn bị cho ransomware hoặc gây gián đoạn chủ động. Đáng chú ý, Microsoft chưa xác nhận rằng hành vi tống tiền hoặc rò rỉ dữ liệu đã xảy ra trong sự cố cụ thể này, dù các chiến thuật này giống với những giai đoạn đầu của một cuộc tấn công ransomware.
Sự khác biệt đó rất quan trọng. Xóa storage account có thể gây thiệt hại không kém gì mã hóa chúng, đặc biệt nếu không có bản sao lưu, nhưng đó là một mô hình mối đe dọa khác với việc kẻ tấn công âm thầm sao chép tệp rồi biến mất. Đối với các tổ chức dựa vào Azure, bài học là kẻ tấn công không cần đánh cắp dữ liệu để gây tổn hại nghiêm trọng. Chỉ cần kiểm soát được đúng danh tính là đủ.
Vì sao service principal là mục tiêu hàng đầu
Service principal dễ bị bỏ qua vì chúng không phải là tài khoản người dùng. Chúng là thông tin xác thực cho phép dịch vụ hoặc ứng dụng Azure này giao tiếp với dịch vụ khác, thường với quyền hạn cao và ít được giám sát hằng ngày. Điều đó khiến chúng trở thành mục tiêu hấp dẫn với kẻ tấn công: xâm phạm một cái, bạn có thể thừa hưởng quyền truy cập rộng vào storage, cơ sở dữ liệu hoặc hạ tầng mà không cần chạm đến màn hình đăng nhập của bất kỳ người nào.
Đây là một phần của xu hướng rộng hơn mà các nhà nghiên cứu bảo mật đã cảnh báo xuyên suốt hệ sinh thái đám mây của Microsoft. Kẻ tấn công ngày càng nhắm vào thông tin xác thực và các mối quan hệ tin cậy ẩn phía sau thay vì nhắm trực tiếp vào người dùng cuối. Logic này tương tự với các chiến dịch như hoạt động lừa đảo qua thoại của Storm-3032 nhắm vào thiết bị BYOD để truy cập Microsoft 365, nơi mục tiêu không phải là lừa một người giao nộp mật khẩu ngay tại chỗ, mà là tìm ra mắt xích yếu nhất trong chuỗi danh tính và lợi dụng nó để xâm nhập vào một môi trường lớn hơn nhiều.
Một cảnh báo liên quan: Thư đòi tiền chuộc ẩn trong cơ sở dữ liệu
Trong khi sự cố Azure của Storm-3168 (như đã được ghi nhận cho đến nay) chưa leo thang thành tống tiền, một vụ việc riêng biệt do hãng bảo mật Sysdig báo cáo cho thấy kiểu truy cập này có thể dẫn đến đâu nếu không được kiểm soát. Trong sự cố đó, được tóm tắt bởi SOCFortress, một kẻ tấn công đã có quyền truy cập vào môi trường cơ sở dữ liệu, mã hóa dữ liệu, xóa các bảng trong cơ sở dữ liệu và để lại một yêu cầu đòi tiền chuộc. Các nhà nghiên cứu phát hiện rằng kẻ tấn công đã tạo một bảng tên là README_RANSOM chứa địa chỉ ví Bitcoin và địa chỉ liên hệ Proton Mail để thương lượng thanh toán.
Hoạt động Storm-3168 của Microsoft không đạt đến giai đoạn đó, nhưng sự tương đồng rất đáng lưu ý. Cả hai vụ việc đều bắt đầu theo cùng một cách: kẻ tấn công nắm được thông tin xác thực hoặc quyền truy cập lẽ ra phải được kiểm soát chặt chẽ, rồi dùng bàn đạp đó để đe dọa tính toàn vẹn của dữ liệu được lưu trữ. Dù kết quả cuối cùng là xóa, mã hóa hay một thư đòi tiền chuộc, nguyên nhân gốc rễ vẫn như nhau. Ai đó đã vào được một tài khoản lẽ ra không thể bị chạm tới.
Điều này có ý nghĩa gì với bạn
Nếu tổ chức của bạn hoặc các dự án cá nhân của bạn dựa vào Azure hay các nền tảng đám mây tương tự, chiến dịch này là lời nhắc rằng bảo mật danh tính, chứ không chỉ phòng thủ vành đai, mới là nơi những cuộc tấn công này được thắng hay thua. Một vài bước thực tế áp dụng được dù bạn đang quản lý hạ tầng doanh nghiệp hay bộ nhớ đám mây của một doanh nghiệp nhỏ:
- Kiểm tra quyền của service principal định kỳ. Nhiều tổ chức cấp quyền rộng khi thiết lập tự động hóa và không bao giờ xem lại. Hãy thu hẹp quyền chỉ còn những gì thực sự cần thiết.
- Bật xác thực đa yếu tố ở mọi nơi được hỗ trợ, bao gồm cả tài khoản quản trị và tài khoản dịch vụ, không chỉ đăng nhập người dùng thông thường.
- Xem lại nhật ký truy cập để tìm các mẫu xác thực bất thường, đặc biệt là đăng nhập từ những vị trí không mong đợi hoặc vào giờ bất thường gắn với tài khoản dịch vụ.
- Sao lưu storage account một cách độc lập khỏi môi trường chính để việc xóa hoặc mã hóa không đồng nghĩa với mất mát vĩnh viễn.
- Xoay vòng thông tin xác thực và bí mật theo lịch trình, thay vì để khóa service principal còn hiệu lực vô thời hạn.
Đánh cắp thông tin xác thực vẫn là một trong những con đường phổ biến nhất để xâm nhập môi trường đám mây, và xác thực mạnh kết hợp với quản lý truy cập cẩn thận giúp ngăn chặn những cuộc tấn công này tốt hơn bất kỳ công cụ đơn lẻ nào. Sử dụng VPN để bảo vệ các mạng mà quản trị viên và nhân viên từ xa kết nối vào sẽ thêm một lớp bảo vệ nữa, nhưng nó phát huy tốt nhất khi đi kèm, chứ không thay thế, cho thói quen quản lý danh tính vững chắc.
Những điểm chính
Cuộc tấn công Azure của Storm-3168 cho thấy kẻ tấn công không cần rò rỉ dữ liệu để gây thiệt hại; xóa storage account thông qua service principal bị xâm phạm đã đủ gây gián đoạn. Kết hợp với chi tiết thư đòi tiền chuộc trong vụ việc của Sysdig, đây là tín hiệu rõ ràng rằng quản lý danh tính đám mây xứng đáng nhận được sự soi xét kỹ lưỡng giống như các tổ chức dành cho tường lửa và bảo mật thiết bị đầu cuối. Xem lại ai và cái gì có quyền truy cập vào bộ nhớ đám mây của bạn, thắt chặt quyền hạn, và bật xác thực đa yếu tố trên mọi loại tài khoản là những bước thực tế bạn có thể làm ngay hôm nay để giảm nguy cơ trở thành nghiên cứu điển hình tiếp theo.




