ΑρχικήSecurityΕκτεθειμένα εκπαιδευτικά περιβάλλοντα επιτρέπουν Crypto-Mining σε Cloud Περιβάλλοντα Fortune 500

Εκτεθειμένα εκπαιδευτικά περιβάλλοντα επιτρέπουν Crypto-Mining σε Cloud Περιβάλλοντα Fortune 500

Οι σκόπιμα ευάλωτες εκπαιδευτικές εφαρμογές χρησιμοποιούνται ευρέως για την εκπαίδευση στην ασφάλεια, τις εσωτερικές δοκιμές και τις επιδείξεις προϊόντων. Εργαλεία όπως το OWASP Juice Shop, το DVWA, το Hackazon και το bWAPP έχουν σχεδιαστεί να είναι ανασφαλή από προεπιλογή, καθιστώντας τα χρήσιμα για την εκμάθηση του τρόπου λειτουργίας κοινών τεχνικών επίθεσης σε ελεγχόμενα περιβάλλοντα cloud.

Δείτε επίσης: Οι Βορειοκορεάτες hackers UNC1069 στοχεύουν εταιρείες crypto

cloud

Το πρόβλημα δεν είναι οι ίδιες οι εφαρμογές, αλλά το πώς συχνά αναπτύσσονται και συντηρούνται σε πραγματικά περιβάλλοντα clοud.

Η Pentera Labs εξέτασε πώς χρησιμοποιούνται οι εκπαιδευτικές και demo εφαρμογές σε clοud υποδομές και εντόπισε ένα επαναλαμβανόμενο μοτίβο: εφαρμογές που προορίζονται για απομονωμένη χρήση σε εργαστήρια βρέθηκαν συχνά εκτεθειμένες στο δημόσιο διαδίκτυο, λειτουργώντας μέσα σε ενεργούς λογαριασμούς cloud και συνδεδεμένες με clοud ταυτότητες με ευρύτερη πρόσβαση από την απαιτούμενη.

Η έρευνα της Pentera Labs διαπίστωσε ότι αυτές οι εφαρμογές συχνά αναπτύσσονταν με προεπιλεγμένες ρυθμίσεις, ελάχιστη απομόνωση και υπερβολικά επιτρεπτικούς ρόλους cloud. Η έρευνα αποκάλυψε ότι πολλά από αυτά τα εκτεθειμένα εκπαιδευτικά περιβάλλοντα ήταν άμεσα συνδεδεμένα με ενεργές clοud ταυτότητες και προνομιούχους ρόλους, επιτρέποντας στους επιτιθέμενους να προχωρήσουν πολύ πέρα από τις ίδιες τις ευάλωτες εφαρμογές και ενδεχομένως στην ευρύτερη υποδομή clοud του πελάτη.

Σε αυτές τις περιπτώσεις, μια μόνο εκτεθειμένη εκπαιδευτική εφαρμογή μπορεί να λειτουργήσει ως αρχικό σημείο εισόδου. Μόλις οι επιτιθέμενοι καταφέρουν να αξιοποιήσουν τις συνδεδεμένες cloud ταυτότητες και τους προνομιούχους ρόλους, δεν περιορίζονται πλέον στην αρχική εφαρμογή ή τον κεντρικό υπολογιστή. Αντίθετα, μπορεί να αποκτήσουν τη δυνατότητα να αλληλεπιδρούν με άλλους πόρους εντός του ίδιου cloud περιβάλλοντος, αυξάνοντας σημαντικά το εύρος και την πιθανή επίδραση της παραβίασης.

Ως μέρος της έρευνας, η Pentera Labs επαλήθευσε σχεδόν 2.000 ζωντανές, εκτεθειμένες εκπαιδευτικές εφαρμογές, με σχεδόν το 60% να φιλοξενούνται σε υποδομές διαχειριζόμενες από πελάτες που λειτουργούν σε AWS, Azure ή GCP.

Τα εκτεθειμένα εκπαιδευτικά περιβάλλοντα που εντοπίστηκαν κατά την έρευνα δεν ήταν απλώς κακώς διαμορφωμένα. Η Pentera Labs παρατήρησε σαφείς ενδείξεις ότι οι επιτιθέμενοι εκμεταλλεύονταν ενεργά αυτή την έκθεση στην πράξη.

Δείτε ακόμα: Λανθασμένα Διαμορφωμένα Περιβάλλοντα Επίδειξης: Cloud Backdoors για Επιχειρήσεις

Εκτεθειμένα εκπαιδευτικά περιβάλλοντα επιτρέπουν Crypto-Mining σε Cloud Περιβάλλοντα Fortune 500

Στο ευρύτερο σύνολο δεδομένων των εκτεθειμένων εκπαιδευτικών εφαρμογών, περίπου το 20% των περιπτώσεων βρέθηκαν να περιέχουν τεχνουργήματα που αναπτύχθηκαν από κακόβουλους παράγοντες, συμπεριλαμβανομένης της δραστηριότητας crypto-mining, webshells και μηχανισμών διατήρησης. Αυτά τα τεχνουργήματα υποδείκνυαν προηγούμενη παραβίαση και συνεχιζόμενη κατάχρηση των εκτεθειμένων συστημάτων.

Η παρουσία ενεργών εργαλείων crypto-mining και διατήρησης δείχνει ότι οι εκτεθειμένες εκπαιδευτικές εφαρμογές δεν είναι μόνο ανιχνεύσιμες αλλά ήδη εκμεταλλεύονται σε μεγάλη κλίμακα.

Τα εκτεθειμένα και εκμεταλλευόμενα περιβάλλοντα που εντοπίστηκαν κατά την έρευνα δεν περιορίζονταν σε μικρά ή απομονωμένα συστήματα δοκιμών. Η Pentera Labs παρατήρησε αυτό το μοτίβο ανάπτυξης σε cloud περιβάλλοντα που συνδέονται με οργανισμούς Fortune 500 και κορυφαίους προμηθευτές κυβερνοασφάλειας, συμπεριλαμβανομένων των Palo Alto, F5 και Cloudflare.

Ενώ τα μεμονωμένα περιβάλλοντα διέφεραν, το υποκείμενο μοτίβο παρέμενε συνεπές: μια εκπαιδευτική ή demo εφαρμογή αναπτύχθηκε χωρίς επαρκή απομόνωση, παρέμεινε δημόσια προσβάσιμη και συνδεδεμένη με προνομιούχες cloud ταυτότητες.

Τα εκπαιδευτικά και demo περιβάλλοντα συχνά αντιμετωπίζονται ως χαμηλού κινδύνου ή προσωρινά περιουσιακά στοιχεία. Ως αποτέλεσμα, συχνά εξαιρούνται από τις τυπικές διαδικασίες παρακολούθησης ασφάλειας, αναθεώρησης πρόσβασης και διαχείρισης κύκλου ζωής. Με την πάροδο του χρόνου, αυτά τα περιβάλλοντα μπορεί να παραμείνουν εκτεθειμένα πολύ μετά την αρχική τους χρήση.

Η έρευνα δείχνει ότι η εκμετάλλευση δεν απαιτεί ευπάθειες zero-day ή προηγμένες τεχνικές επίθεσης. Tα προεπιλεγμένα διαπιστευτήρια, οι γνωστές αδυναμίες και η δημόσια έκθεση ήταν αρκετά για να μετατρέψουν τις εκπαιδευτικές εφαρμογές σε σημείο εισόδου για ευρύτερη πρόσβαση στο cloud.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Όταν τα εργαλεία εκπαίδευσης γίνονται πύλη επίθεσης στο cloud

Εκτεθειμένα εκπαιδευτικά περιβάλλοντα επιτρέπουν Crypto-Mining σε Cloud Περιβάλλοντα Fortune 500

Η επισήμανση ενός περιβάλλοντος ως “εκπαιδευτικό” ή “δοκιμαστικό” δεν μειώνει τον κίνδυνό του. Όταν εκτίθενται στο διαδίκτυο και συνδέονται με προνομιούχες cloud ταυτότητες, αυτά τα συστήματα γίνονται μέρος της αποτελεσματικής επιφάνειας επίθεσης του οργανισμού.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS