ΑρχικήinetΛανθασμένα Διαμορφωμένα Περιβάλλοντα Επίδειξης: Cloud Backdoors για Επιχειρήσεις

Λανθασμένα Διαμορφωμένα Περιβάλλοντα Επίδειξης: Cloud Backdoors για Επιχειρήσεις

Οι εσωτερικές δοκιμές, οι επιδείξεις προϊόντων και η εκπαίδευση ασφαλείας είναι κρίσιμες πρακτικές στην κυβερνοασφάλεια, παρέχοντας στους αμυντικούς και στους καθημερινούς χρήστες τα εργαλεία και τις γνώσεις για να αποτρέψουν και να ανταποκριθούν στις απειλές για τις επιχειρήσεις. Ωστόσο, σύμφωνα με νέα έρευνα από την Pentera Labs, όταν αφήνονται σε προεπιλεγμένες ή λανθασμένα διαμορφωμένες καταστάσεις, αυτά τα “δοκιμαστικά” περιβάλλοντα αποτελούν Cloud Backdoors για τους επιτιθέμενους — και το πρόβλημα επηρεάζει ακόμη και κορυφαίες εταιρείες ασφαλείας και εταιρείες Fortune 500 που θα έπρεπε να γνωρίζουν καλύτερα.

Δείτε επίσης: Το Backdoor LOTUSLITE στοχεύει αμερικανικές πολιτικές οντότητες

Cloud Backdoors
Λανθασμένα Διαμορφωμένα Περιβάλλοντα Επίδειξης: Cloud Backdoors για Επιχειρήσεις

Οι ερευνητές ανακάλυψαν ότι δημοφιλείς δημόσιες εφαρμογές εκπαίδευσης όπως οι Hackazon, Damn Vulnerable Web Application (DVWA) και OWASP Juice Shop έχουν συχνά μείνει προσβάσιμες στο δημόσιο διαδίκτυο μέσω Cloud Backdoors, εκθέτοντας ακούσια κορυφαίους προμηθευτές, συμπεριλαμβανομένων των Palo Alto Networks, Cloudflare και F5. “Αυτή δεν είναι θεωρητική έρευνα,” έγραψε ο Noam Yaffe, ανώτερος ερευνητής της Pentera και επικεφαλής της ομάδας επιθετικής ασφάλειας, σε μια τεχνική ανάρτηση στο blog.

Η ομάδα του ανακάλυψε “σαφή στοιχεία” ότι αυτές οι διαδρομές επίθεσης εκμεταλλεύονται στην πράξη για να επιτρέψουν την εγκατάσταση crypto miners, webshells και μηχανισμών επιμονής. Οι επιτιθέμενοι πιστεύεται ότι είναι ανατολικοευρωπαϊκής προέλευσης.

Η ομάδα του ανακάλυψε 1.926 “επαληθευμένες, ζωντανές και ευάλωτες εφαρμογές,” περισσότερες από τις μισές από τις οποίες λειτουργούσαν σε υποδομές που ανήκουν σε επιχειρήσεις στις πλατφόρμες AWS, Azure και Google Cloud. Στη συνέχεια ανακάλυψαν 109 εκτεθειμένα σύνολα διαπιστευτηρίων, πολλά από τα οποία ήταν προσβάσιμα μέσω ενός περιβάλλοντος εργαστηρίου χαμηλής προτεραιότητας, συνδεδεμένα με υπερβολικά προνομιούχους ρόλους διαχείρισης ταυτότητας πρόσβασης (IAM).

Αυτά συχνά παρείχαν “πολύ περισσότερη πρόσβαση” από ό,τι θα έπρεπε μια εφαρμογή ‘εκπαίδευσης’, εξήγησε ο Yaffe, και παρείχαν στους επιτιθέμενους: Πρόσβαση επιπέδου διαχειριστή σε λογαριασμούς cloud, καθώς και πλήρη πρόσβαση σε S3 buckets, GCS και Azure Blob Storage. Τη δυνατότητα εκκίνησης και καταστροφής πόρων υπολογισμού και ανάγνωσης και εγγραφής σε διαχειριστές μυστικών. Δικαιώματα αλληλεπίδρασης με καταχωρητές κοντέινερ όπου αποθηκεύονται, μοιράζονται και αναπτύσσονται εικόνες. Οι επιτιθέμενοι διατηρούσαν επίμονη πρόσβαση, μετακινούνταν πλευρικά σε δίκτυα, εκμεταλλεύονταν διαπιστευτήρια cloud και άλλες ευαίσθητες πληροφορίες και εξόρυσαν κρυπτονομίσματα από την υποδομή του θύματος.

Δείτε ακόμα: Σφάλμα στο Open WebUI μετατρέπει το ‘δωρεάν μοντέλο’ σε backdoor

Λανθασμένα Διαμορφωμένα Περιβάλλοντα Επίδειξης: Cloud Backdoors για Επιχειρήσεις
Λανθασμένα Διαμορφωμένα Περιβάλλοντα Επίδειξης: Cloud Backdoors για Επιχειρήσεις

Επιπλέον, οι ερευνητές της Pentera ανακάλυψαν εύκολα ενεργά μυστικά όπως κλειδιά Slack, διακριτικά GitHub και διαπιστευτήρια Docker Hub, καθώς και πραγματικά δεδομένα χρηστών και ιδιόκτητο πηγαίο κώδικα. Ανησυχητικά, στο DVWA, το 54% των περιπτώσεων που ανακαλύφθηκαν εξακολουθούσαν να χρησιμοποιούν τα προεπιλεγμένα διαπιστευτήρια ‘admin:password‘ και οι επιτιθέμενοι μπορούσαν να υποβαθμίσουν τις ρυθμίσεις ασφαλείας με ένα μόνο κλικ (από “αδύνατο” σε “χαμηλό”), καθιστώντας κάθε ενσωματωμένη ευπάθεια “εύκολα εκμεταλλεύσιμη,” σημείωσε ο Yaffe.

Περίπου το 20% των περιπτώσεων DVWA που ανακάλυψαν περιείχαν αντικείμενα που είχαν αναπτυχθεί από κακόβουλους παράγοντες, συμπεριλαμβανομένων: XMRig Crypto Miner που λειτουργούσε ενεργά, στέλνοντας έσοδα σε πορτοφόλια που ελέγχονταν από επιτιθέμενους, και είχε διαμορφωθεί να λειτουργεί σιωπηλά χωρίς γνώση του χρήστη. Ένα “πολύπλοκο” σενάριο watchdog που διατηρούσε την επιμονή ακόμη και μετά την ανακάλυψη μιας παραβίασης.

Αυτό περιλάμβανε αυτο-ανάκτηση, αυτόματες λήψεις, κρυπτογραφημένη παράδοση φορτίου, διαγραφή αποδεικτικών στοιχείων και διακόπτες που οι απειλητικοί παράγοντες μπορούσαν να χρησιμοποιήσουν για να τερματίσουν εύκολα τις λειτουργίες. Ένα PHP webshell που παρείχε στους επιτιθέμενους τη δυνατότητα να διαβάζουν, να γράφουν, να διαγράφουν, να ανεβάζουν και να κατεβάζουν αρχεία, να εκτελούν εντολές και σενάρια λειτουργικού συστήματος σε απομακρυσμένες μηχανές, και να αποκτούν πρόσβαση σε διαπιστευτήρια, κλειδιά API και άλλα μυστικά ενσωματωμένα στον πηγαίο κώδικα.

Όλες οι ανακαλύψεις γνωστοποιήθηκαν υπεύθυνα στις επηρεαζόμενες οργανώσεις και στη συνέχεια μετριάστηκαν πριν από τη δημοσίευση, τόνισε ο Yaffe. “Αυτά δεν ήταν μεμονωμένα περιστατικά. Αντιπροσώπευαν μια οργανωμένη, συνεχιζόμενη εκστρατεία εκμετάλλευσης,” προειδοποίησε. Για να υπερασπιστούν από την ευρέως διαδεδομένη απειλή των Cloud Backdoors, ο Yaffe και η ομάδα του ανέπτυξαν το SigInt, ένα αυτόνομο πλαίσιο αναγνώρισης με βάση τη γλώσσα Python.

Δείτε επίσης: Οι hackers LongNosedGoblin χρησιμοποιούν το Windows Group Policy για επιθέσεις

Λανθασμένα Διαμορφωμένα Περιβάλλοντα Επίδειξης: Cloud Backdoors για Επιχειρήσεις
Λανθασμένα Διαμορφωμένα Περιβάλλοντα Επίδειξης: Cloud Backdoors για Επιχειρήσεις

Το εργαλείο, το οποίο είναι διαθέσιμο στο GitHub, δημιουργεί υπογραφές δακτυλικών αποτυπωμάτων απευθείας από έναν ζωντανό στόχο ή αποθετήριο GitHub, αναζητά αντιστοιχίες και εφαρμόζει βαθμολογία εμπιστοσύνης. Επίσης, ενσωματώνει πληροφορίες IP, ανίχνευση παρόχου cloud, δεδομένα απόδοσης και παρέχει ανάλυση για να υποστηρίξει περαιτέρω έρευνα. Πέρα από αυτό, ο Yaffe συμβούλεψε τις επιχειρήσεις να “καταγράψουν τα πάντα” για να δημιουργήσουν μια πλήρη, ενημερωμένη εικόνα όλων των πόρων cloud, συμπεριλαμβανομένων των ‘προσωρινών’ και ‘δοκιμαστικών αναπτύξεων’, να πραγματοποιούν τακτικούς ελέγχους για να σαρώσουν για εκτεθειμένες υπηρεσίες, και να εφαρμόζουν την αρχή της ελάχιστης προνομιακής πρόσβασης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS