Μια εξελιγμένη τεχνική έχει αποκαλυφθεί, όπου κακόβουλοι παράγοντες εκμεταλλεύονται την υπηρεσία AWS X-Ray της (Amazon Web Services) για την ανάλυση διανεμημένων ιχνών, προκειμένου να δημιουργήσουν μυστικές επικοινωνίες command and control (C2). Αυτό δείχνει πώς η νόμιμη υποδομή cloud μπορεί να χρησιμοποιηθεί για κακόβουλους σκοπούς.
Δείτε επίσης: Το Botnet ShadowV2 εκμεταλλεύεται Docker Containers στο AWS

Η AWS X-Ray, σχεδιασμένη για να βοηθά τους προγραμματιστές στην ανάλυση της απόδοσης εφαρμογών μέσω διανεμημένων ιχνών, έχει επαναχρησιμοποιηθεί από ερευνητές της Red Team σε ένα στεγανογραφικό κανάλι επικοινωνίας που ονομάζεται XRayC2.
Αυτή η τεχνική εκμεταλλεύεται το σύστημα σχολιασμού της X-Ray, το οποίο επιτρέπει την αποθήκευση αυθαίρετων δεδομένων κλειδιού-τιμής, για τη μετάδοση εντολών και την εξαγωγή δεδομένων μέσω νόμιμων κλήσεων API της AWS προς τα τελικά σημεία xray.[region].amazonaws.com.
Σύμφωνα με τον Dhiraj, η μεθοδολογία της επίθεσης εκμεταλλεύεται τη λειτουργικότητα των τμημάτων ιχνών της X-Ray, όπου κακόβουλα φορτία ενσωματώνονται σε φαινομενικά αθώα δεδομένα παρακολούθησης. Οι επιτιθέμενοι χρησιμοποιούν τα τελικά σημεία API PutTraceSegments, GetTraceSummaries και BatchGetTraces της υπηρεσίας για να δημιουργήσουν αμφίδρομα κανάλια επικοινωνίας που συγχωνεύονται άψογα με την κανονική κίνηση του cloud.
Δείτε ακόμα: AWSDoor: Απόκρυψη malware στο Περιβάλλον AWS Cloud

Το implant εγκαθιστά την παρουσία του μέσω beacon markers που περιέχουν πληροφορίες συστήματος κωδικοποιημένες σε σχολιασμούς ιχνών, συμπεριλαμβανομένων αναγνωριστικών τύπων υπηρεσίας όπως “health_check” και μοναδικών αναγνωριστικών περιπτώσεων. Η παράδοση εντολών πραγματοποιείται μέσω φορτίων κωδικοποιημένων σε base64 που αποθηκεύονται σε σχολιασμούς διαμόρφωσης, ενώ η εξαγωγή αποτελεσμάτων χρησιμοποιεί πεδία execution_result εντός των δομών δεδομένων ιχνών.
Αυτή η τεχνική επιδεικνύει εξελιγμένες δυνατότητες αποφυγής εφαρμόζοντας προσαρμοσμένη αυθεντικοποίηση AWS Signature Version 4 (SigV4), δημιουργώντας νόμιμη κίνηση API της AWS που ενσωματώνεται φυσικά με τα τυπικά αρχεία καταγραφής δικτύου. Η κακόβουλη επικοινωνία χρησιμοποιεί τυχαία διαστήματα φάρων μεταξύ 30 και 60 δευτερολέπτων και χρησιμοποιεί υπογραφή HMAC-SHA256 με κλειδιά πρόσβασης, ακολουθώντας τη μορφή κανονικού αιτήματος της Amazon.
Το εργαλείο XRayC2 απαιτεί ελάχιστες άδειες AWS, χρησιμοποιώντας την πολιτική AWSXRayDaemonWriteAccess μαζί με προσαρμοσμένες άδειες για χειρισμό ιχνών. Αυτή η προσέγγιση μειώνει σημαντικά την επιφάνεια επίθεσης σε σύγκριση με την παραδοσιακή υποδομή C2, διατηρώντας παράλληλα επίμονη πρόσβαση μέσω εγγενών υπηρεσιών cloud.
Δείτε επίσης: Hackers καταχρώνται το Amazon SES για phishing επιθέσεις

Η ανίχνευση αυτής της τεχνικής παρουσιάζει προκλήσεις για τις ομάδες ασφαλείας, καθώς η κακόβουλη κίνηση εμφανίζεται ως τυπικές δραστηριότητες παρακολούθησης απόδοσης εφαρμογών. Οι οργανισμοί πρέπει να εφαρμόσουν ενισχυμένη παρακολούθηση των προτύπων χρήσης API της X-Ray, να καθιερώσουν βασικές μετρικές για τους όγκους δεδομένων σχολιασμού ιχνών και να εξετάσουν ασυνήθιστες αλληλεπιδράσεις υπηρεσιών εντός των περιβαλλόντων AWS τους για να εντοπίσουν πιθανή κακοποίηση νόμιμων υπηρεσιών cloud για μυστικές επικοινωνίες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
