ΑρχικήSecurityAWSDoor: Απόκρυψη malware στο Περιβάλλον AWS Cloud

AWSDoor: Απόκρυψη malware στο Περιβάλλον AWS Cloud

Οι επιτιθέμενοι αξιοποιούν εξελιγμένες τεχνικές για να διατηρούν μακροχρόνια πρόσβαση σε περιβάλλοντα cloud, και ένα νέο εργαλείο με την ονομασία AWSDoor αναδύεται ως μια σημαντική απειλή. Το AWSDoor αυτοματοποιεί μια σειρά από IAM και resource-based persistence μεθόδους, επιτρέποντας στους επιτιθέμενους να κρύβονται μέσα σε λογαριασμούς AWS, χωρίς να αναπτύσσουν παραδοσιακό κακόβουλο λογισμικό.

AWSDoor

IAM-Based Backdoors και Κακόβουλες Πολιτικές

Το AWSDoor καταχράται το AWS Identity and Access Management (IAM) για να δημιουργήσει κρυφά backdoors. Με την εισαγωγή AccessKeys σε παραβιασμένους χρήστες IAM, οι επιτιθέμενοι μπορούν να εξασφαλίσουν επίμονη παρουσία CLI. Το AWSDoor δημιουργεί ένα νέο ζεύγος AccessKey, παρέχοντας διαπιστευτήρια, που ελέγχονται από τον επιτιθέμενο και συνδυάζονται με νόμιμο traffic. Για να αποφύγει την ανίχνευση, το εργαλείο μπορεί να καταγράψει υπάρχοντα κλειδιά, να απενεργοποιήσει αχρησιμοποίητα και να αφαιρέσει αποδεικτικά στοιχεία.

Δείτε επίσης: SmokeLoader: Νέες δυνατότητες για κλοπή δεδομένων και επιθέσεις DoS

Πέρα από τα AccessKeys, το AWSDoor χειρίζεται TrustPolicy documents για να κάνει backdoor τα IAM roles. Με την ενημέρωση του trust policy ενός role, για να περιλαμβάνει attacker-controlled principals, ο αντίπαλος εξασφαλίζει ένα μόνιμο cross-account AssumeRole capability. Η νέα πολιτική εισάγει ένα statement που επιτρέπει sts:AssumeRole από εξωτερικό λογαριασμό, παρέχοντας διαρκή, χωρίς διαπιστευτήρια πρόσβαση που διαφεύγει από τα απλά credential logs του CloudTrail.

Resource-based persistence modules

Τα resource-based persistence modules του AWSDoor εκμεταλλεύονται τις ίδιες τις υπηρεσίες AWS. Για παράδειγμα, το AdminLambda module παρέχει ένα κακόβουλο Lambda function ή layer με over-privileged role attachment. Αυτό το module αναπτύσσει ένα Lambda Layer που περιέχει poisoned βιβλιοθήκες που αντικαθιστούν νόμιμες λειτουργίες, εξασφαλίζοντας εκτέλεση κώδικα κάθε φορά που εκτελείται η λειτουργία.

AWSDoor: Απόκρυψη malware στο Περιβάλλον AWS Cloud

Εκτεθειμένο μέσω API Gateway ή Function URL, αυτό το Lambda γίνεται ένα remote shell. Αυτή η τακτική κρύβει κακόβουλο κώδικα έξω από το κύριο function body, παρακάμπτοντας τα συνήθη routine console inspections και αποφεύγοντας τις ενσωματωμένες αναθεωρήσεις κώδικα.

Οι ομάδες ασφαλείας πρέπει να παρακολουθούν συνεχώς τις αλλαγές πολιτικής IAM, ειδικά τα CloudTrail events όπως τα CreateAccessKey, UpdateAssumeRolePolicy, και PutRolePolicy. Οι προσαρμοσμένοι κανόνες AWS Config μπορούν να επισημάνουν κακόβουλα NotAction statements που παρέχουν σχεδόν διαχειριστικά προνόμια. Επιπλέον, οι υπερασπιστές πρέπει να ελέγχουν Lambda layer attachments και να επικυρώνουν οποιαδήποτε εξωτερικά προσβάσιμα function URLs.

Δείτε επίσης: Το Botnet AISURU πίσω από τη μαζική επίθεση DDoS 11,5 Tbps

Η χρήση των λύσεων Cloud Security Posture Management (CSPM) και Cloud EDR θα επιτρέψει την ανίχνευση περίεργων τροποποιήσεων IAM και ασυνήθιστων συμπεριφορών εκτέλεσης.

Συμπερασματικά, με το AWSDoor, οι επιτιθέμενοι δείχνουν πως στρέφονται προς το configuration-based persistence. Αυτή η κατάσταση καθιστά την επαγρύπνηση των ομάδων ασφαλείας επιτακτική.

Η νέα απειλή AWSDoor

Το AWSDoor έρχεται να επιβεβαιώσει μια νέα πραγματικότητα στην ασφάλεια του cloud: οι επιθέσεις πλέον δεν βασίζονται αποκλειστικά σε παραδοσιακό κακόβουλο λογισμικό, αλλά σε «δημιουργική» κατάχρηση των ίδιων των εργαλείων που παρέχει η πλατφόρμα. Στην περίπτωση του AWS, αυτό σημαίνει εκμετάλλευση των IAM ρυθμίσεων, των ρόλων και των resource-based πολιτικών ώστε ο εισβολέας να μετατρέψει τη νόμιμη υποδομή σε κρυφό ορμητήριο.

AWSDoor: Απόκρυψη malware στο Περιβάλλον AWS Cloud

Η καινοτομία του AWSDoor είναι ότι μετατρέπει τη διαχείριση ταυτοτήτων και ρόλων σε επιφάνεια επίθεσης. Αντί να κρύβει binaries ή rootkits, χτίζει «σκιώδη» credentials και κρυφές δυνατότητες assume-role, καθιστώντας την ανίχνευση ιδιαίτερα δύσκολη. Έτσι, ο αμυνόμενος μπορεί να κοιτάζει ένα περιβάλλον που φαίνεται απολύτως νόμιμο, ενώ στην πραγματικότητα φιλοξενεί μόνιμες οδούς πρόσβασης για τον επιτιθέμενο.

Δείτε επίσης: Το Maranhão Stealer διανέμεται μέσω πειρατικού λογισμικού

Αυτή η εξέλιξη σηματοδοτεί και μια στροφή στις στρατηγικές άμυνας. Η παρακολούθηση πρέπει να επικεντρωθεί όχι μόνο στα endpoints ή στο network traffic, αλλά στις ίδιες τις ρυθμίσεις του cloud. Τα events που παλαιότερα θεωρούνταν «συνηθισμένα» — όπως η δημιουργία ενός νέου AccessKey ή μια αλλαγή trust policy — πλέον μπορεί να είναι ο καθοριστικός δείκτης μιας μεγάλης παραβίασης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το μήνυμα είναι σαφές: το cloud δεν είναι απλώς υποδομή, αλλά ένας ζωντανός οργανισμός διαμόρφωσης. Και όσο οι αντίπαλοι εκμεταλλεύονται αυτή τη ρευστότητα, η άμυνα απαιτεί συνεχή επιτήρηση, αυτοματοποιημένους ελέγχους και μια κουλτούρα zero trust, ακόμα και μέσα στο ίδιο το AWS.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS