微软警告称,自主智能体正在利用泄露的身份攻击 Azure 环境,并在此过程中删除云资源。CSO Online 报道的这份报告明确提醒人们,Azure 身份泄露攻击不需要巧妙的软件漏洞利用。它们只需要一个有效的登录凭证。

以下细节仅限微软公开表态的内容。部分方面,包括该活动的完整规模,并未在我们所获得的材料中明确说明。

微软在 Azure 攻击中观察到了什么

根据 CSO Online 的报道,微软描述了一系列行为的组合:资源删除、试图干扰恢复机制以及凭据收集。报道还提到“利用泄露的服务主体和云凭据”滥用进行的“大规模针对 Azure 的资源破坏活动”。

微软表示,这种组合“与可支持勒索软件和勒索活动的战术一致”。这一措辞很谨慎。该公司表示,它没有观察到勒索信,也没有确认数据外泄。换句话说,破坏是真实发生的,但经典的勒索终局并未得到确认。

如需了解这起活动背后行为者的更多背景,请参阅我们关于 JadePuffer 团伙劫持 Azure 身份以破坏云系统 的报道。

被盗身份如何促成了资源破坏

关键细节在于入口点。攻击者使用了泄露的身份,包括服务主体。服务主体本质上是一种非人类账户,应用程序和自动化工具使用它登录 Azure 并对资源执行操作。如果有人窃取了其凭据,他们就能执行该身份被允许执行的一切操作,而云平台会将这些操作视为合法。

这就是为什么这件事的意义超出了技术细节。没有需要绕过防病毒软件的恶意软件,也没有需要修补的漏洞。一个拥有广泛权限的有效凭据可以以机器速度删除虚拟机、存储和其他资源。当行为者是自主智能体时,这一过程可以持续运行,无需人类停下来重新审视。

微软指出的凭据收集还表明了一种 compounding effect:每一个被窃取的机密都可能打开另一扇门。攻击者如果在环境内部发现新的凭据,可能会扩大访问权限并造成更大破坏。

为什么没有勒索信的勒索软件式战术仍然重要

人们很容易把“未观察到勒索信”解读为好消息。更好的解读是“尚未确认”。删除资源和干扰恢复机制正是使勒索有效的相同步骤,因为它们剥夺了受害者直接从备份恢复的能力。

即使没有勒索要求,影响也很严重。资源丢失意味着停机、工作损失,并且如果备份也成为目标,还可能造成永久性数据丢失。微软的措辞表明,该活动可能支持勒索,无论在这些特定案例中操作者的目标是否如此。

这对你意味着什么

你可能并不运行企业级 Azure 租户,但这教训适用于任何在云中拥有数据的人,包括个人存储、自由职业者和小型企业。依赖被盗登录凭证的攻击者瞄准的是最薄弱的凭据,而不是最有价值的系统。一个被遗忘并在多个服务中重复使用的密码、一个被粘贴到公共代码仓库中的 API 密钥,或者一个没有多因素认证的管理员账户,都可能成为入侵入口。

小团队通常比大团队更容易暴露,因为他们缺乏专门人员监视登录活动,而且单个账户往往拥有广泛权限。

个人和小团队可以采取哪些措施来保护云账户

这些步骤都不复杂,合在一起会显著提高基于身份攻击的成本:

  • 为每个云账户开启多因素认证,并尽可能优先使用基于应用或硬件的方法,而不是短信。
  • 使用唯一密码并将其存储在密码管理器中,这样即使一个凭据泄露也不会解锁其他服务。
  • 限制权限。 只给账户和自动化工具所需的访问权限,避免使用全权限管理员账户进行日常工作。
  • 保护机密。 将密钥和令牌排除在代码仓库、共享文档和聊天消息之外,如果怀疑已暴露就轮换它们。
  • 监控登录。 查看针对陌生地点、异常时间和新设备的警报,并对任何异常情况迅速采取行动。
  • 保留可恢复的备份,并将其与可能被泄露的账户分开存储,这样某一处的删除不会抹掉一切。

关键要点

微软的警告表明,Azure 身份泄露攻击之所以得逞,是因为攻击者能够大规模使用合法凭据,如今还由自主智能体代劳。防御主要关乎凭据卫生:强认证、严格权限、警惕监控和独立备份。

本周花几分钟检查你自己的云账户,在缺失的地方启用 MFA,并检查最近的登录活动。如需深入了解这起活动核心行为者的更多细节,请阅读我们关于 JadePuffer 活动劫持 Azure 身份 的报告。