ΑρχικήSecurityΕπιθέσεις whoAMI επιτρέπουν πρόσβαση σε λογαριασμούς AWS

Επιθέσεις whoAMI επιτρέπουν πρόσβαση σε λογαριασμούς AWS

Οι ειδικοί ασφαλείας εντόπισαν μια επίθεση σύγχυσης ονόματος γνωστή ως “whoAMI,” η οποία επιτρέπει την πρόσβαση σε λογαριασμούς Υπηρεσιών Ιστού της Amazon (AWS), σε οποιονδήποτε δημοσιεύσει μια Εικόνα Μηχανής της Amazon (AMI) με συγκεκριμένο όνομα.

Δείτε επίσης: Ransomware κρυπτογραφεί τα S3 buckets μέσω Amazon AWS

whoAMI AWS

Η επίθεση με την ονομασία “whoAMI” αναπτύχθηκε από ερευνητές της DataDog τον Αύγουστο του 2024, αποδεικνύοντας ότι οι εισβολείς μπορούν να πραγματοποιήσουν εκτέλεση κώδικα σε λογαριασμούς AWS. Η ευπάθεια αυτή εκμεταλλεύεται τον τρόπο με τον οποίο τα έργα λογισμικού ανακτούν τα αναγνωριστικά AMI, αποκαλύπτοντας σοβαρά κενά ασφαλείας.

Η Amazon αναγνώρισε την ευπάθεια και κυκλοφόρησε μια ενημέρωση τον Σεπτέμβριο για την αντιμετώπισή της. Ωστόσο, το πρόβλημα εξακολουθεί να υφίσταται σε περιβάλλοντα όπου οι οργανισμοί δεν έχουν προχωρήσει στην απαραίτητη ενημέρωση του κώδικα.

Τα AMI (Amazon Machine Images) είναι προρυθμισμένες εικονικές μηχανές που περιλαμβάνουν το απαραίτητο λογισμικό, όπως λειτουργικά συστήματα και εφαρμογές. Χρησιμοποιούνται για τη δημιουργία εικονικών διακομιστών, γνωστών ως στιγμιότυπα EC2 (Elastic Compute Cloud), στο οικοσύστημα του AWS, προσφέροντας μια ευέλικτη και αποδοτική λύση για την ανάπτυξη υποδομών.

Τα AMI διακρίνονται σε δημόσια και ιδιωτικά, το καθένα διαθέτοντας ένα μοναδικό αναγνωριστικό. Στην περίπτωση των δημόσιων AMI, οι χρήστες μπορούν να αναζητήσουν το κατάλληλο αναγνωριστικό μέσω του καταλόγου AWS, διευκολύνοντας την επιλογή του AMI που ανταποκρίνεται στις ανάγκες τους.

Για να διασφαλίσετε ότι το AMI προέρχεται από αξιόπιστη πηγή στο AWS Marketplace, είναι σημαντικό η αναζήτησή σας να περιλαμβάνει το χαρακτηριστικό “ιδιοκτήτες“. Χωρίς αυτή την προφύλαξη, αυξάνεται ο κίνδυνος επιθέσεων σύγχυσης που σχετίζονται με το όνομα whoAMI.

Δείτε ακόμα: Η EC2 Grouper καταχράται εργαλεία AWS για επιθέσεις

Η επίθεση whoAMI εκμεταλλεύεται λανθασμένες ρυθμίσεις της επιλογής AMI σε περιβάλλοντα AWS:

επιθέσεις whoAMI
  • Η ανάκτηση των AMI από λογισμικό που χρησιμοποιεί το ec2:DescribeImages API χωρίς να προσδιορίσετε κάτοχο
  • Η χρήση χαρακτήρων μπαλαντέρ από σενάρια αντί για συγκεκριμένα αναγνωριστικά AMI
  • Η πρακτική ορισμένων εργαλείων υποδομής ως κώδικα, όπως το Terraform, χρησιμοποιώντας το “most_recent=true“, επιλέγοντας αυτόματα το πιο πρόσφατο AMI που ταιριάζει με το φίλτρο.

Αυτές οι συνθήκες επιτρέπουν σε κακόβουλους χρήστες να εισάγουν παραπλανητικά AMI στη διαδικασία επιλογής, χρησιμοποιώντας ονόματα που μοιάζουν με αυτά αξιόπιστων πόρων. Εάν δεν καθοριστεί συγκεκριμένος κάτοχος, το AWS επιστρέφει όλα τα AMI που ταιριάζουν, συμπεριλαμβανομένων αυτών που έχουν δημιουργηθεί από τον εισβολέα.

Η επίθεση whoAMI δεν απαιτεί την παραβίαση του λογαριασμού AWS του στόχου. Ο εισβολέας χρειάζεται απλώς έναν δικό του λογαριασμό AWS για να δημοσιεύσει ένα backdoored AMI στον δημόσιο κατάλογο AMI της Κοινότητας. Στη συνέχεια, επιλέγει στρατηγικά ένα όνομα που μιμείται τα AMI του στόχου, διευκολύνοντας έτσι την παραπλάνηση και την εκμετάλλευση.

Δείτε επίσης: AWS Security Incident Response: Μια υπηρεσία για την αντιμετώπιση κυβερνοεπιθέσεων

Μια επίθεση σύγχυσης ονομάτων είναι ένας τύπος εκμετάλλευσης social engineering ή κυβερνοασφάλειας, όπου ένας εισβολέας χειραγωγεί ή δημιουργεί παραπλανητικά σχήματα ονομασίας για να υποδυθεί αξιόπιστες οντότητες. Αυτό μπορεί να περιλαμβάνει την καταχώρηση ονομάτων τομέα που μιμούνται πιστά τα νόμιμα, όπως η χρήση οπτικά παρόμοιων χαρακτήρων ή ελαφρών ορθογραφικών σφαλμάτων, εξαπατώντας τους χρήστες ώστε να πιστέψουν ότι αλληλεπιδρούν με έναν αξιόπιστο ιστότοπο ή υπηρεσία. Για παράδειγμα, η αντικατάσταση του γράμματος “o” με ένα μηδέν σε ένα όνομα τομέα μπορεί να είναι αρκετή για να παραπλανήσει τους χρήστες. Αυτές οι επιθέσεις συχνά στοχεύουν στην κλοπή ευαίσθητων πληροφοριών, όπως διαπιστευτήρια σύνδεσης ή οικονομικά δεδομένα, και υπογραμμίζουν τη σημασία της επαγρύπνησης κατά την αλληλεπίδραση με άγνωστες ή ελαφρώς τροποποιημένες οντότητες στο διαδίκτυο.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS