ΑρχικήSecurityΗ Microsoft αποκαλύπτει την επίθεση Storm-2949 στο Cloud του Azure και Microsoft...

Η Microsoft αποκαλύπτει την επίθεση Storm-2949 στο Cloud του Azure και Microsoft 365

Η Microsoft Threat Intelligence αποκάλυψε λεπτομέρειες μιας κυβερνοεπίθεσης που πραγματοποιήθηκε από έναν απειλητικό παράγοντα με την ονομασία Storm-2949, η οποία εξελίχθηκε από μια στοχευμένη παραβίαση ταυτότητας σε μια ευρείας κλίμακας παραβίαση υποδομής cloud και ευαίσθητων συστημάτων επιχειρήσεων. Η εκστρατεία επικεντρώθηκε έντονα στην κλοπή δεδομένων από τις υπηρεσίες Microsoft 365, τα περιβάλλοντα παραγωγής που φιλοξενούνται στο Azure και τους πόρους αποθήκευσης στο cloud, δείχνοντας πώς οι παραβιασμένες ταυτότητες μπορούν να γίνουν πύλες προς ολόκληρο το οικοσύστημα cloud ενός οργανισμού.

Δείτε επίσης: Η συμμορία phishing FlowerStorm υιοθετεί απόκρυψη μέσω εικονικής μηχανής

Storm-2949

Σύμφωνα με τη Microsoft, η επίθεση εξελίχθηκε σε δύο κύρια στάδια: μια αρχική φάση παραβίασης ταυτότητας ακολουθούμενη από μια ευρύτερη κατάληψη της υποδομής cloud. Αντί να χρησιμοποιήσουν παραδοσιακό κακόβουλο λογισμικό ή να βασιστούν σε συμβατικές μεθόδους επίθεσης σε τοπικό επίπεδο, οι επιτιθέμενοι εκμεταλλεύτηκαν νόμιμα εργαλεία διαχείρισης cloud και χαρακτηριστικά διαχείρισης του Azure για να ενσωματωθούν σε κανονική δραστηριότητα ενώ αποκτούν πρόσβαση σε συστήματα υψηλής αξίας.

Οι επιτιθέμενοι εκμεταλλεύτηκαν τις διαδικασίες επαναφοράς MFA για να καταλάβουν λογαριασμούς υψηλών προνομίων.

Οι επιτιθέμενοι πρώτα στόχευσαν υπαλλήλους μέσω τεχνικών social engineering που συνδέονται με τη διαδικασία Self-Service Password Reset (SSPR) της Microsoft. Οι ερευνητές πιστεύουν ότι η Storm-2949 προσποιήθηκε ότι είναι εσωτερικό προσωπικό υποστήριξης IT και έπεισε τα θύματα να εγκρίνουν αιτήματα πολυπαραγοντικής ταυτοποίησης (MFA) υπό το πρόσχημα της τακτικής επαλήθευσης λογαριασμού ή διαδικασιών επαναφοράς κωδικού πρόσβασης.

Μόλις ένας στοχευμένος χρήστης εφαρμόσει τις προτροπές MFA, οι επιτιθέμενοι επαναφέρουν τους κωδικούς πρόσβασης λογαριασμού και αφαιρούν τις υπάρχουσες μεθόδους ταυτοποίησης, συμπεριλαμβανομένων των αριθμών τηλεφώνου, των διευθύνσεων email και των εγγραφών στο Microsoft Authenticator. Αυτό ουσιαστικά εξουδετέρωσε τις προστασίες MFA και απέκλεισε τους νόμιμους χρήστες από τους λογαριασμούς τους. Οι επιτιθέμενοι στη συνέχεια κατέγραψαν τις δικές τους συσκευές για πρόσβαση στο Microsoft Authenticator, εξασφαλίζοντας συνεχή έλεγχο των παραβιασμένων λογαριασμών.

Η Microsoft ανέφερε ότι η ομάδα επανέλαβε αυτή τη διαδικασία εναντίον πολλών υπαλλήλων, συμπεριλαμβανομένων του προσωπικού IT και ανώτερων στελεχών, υποδεικνύοντας σκόπιμη στόχευση χρηστών με αυξημένα προνόμια πρόσβασης.

Μετά την απόκτηση πρόσβασης, η Storm-2949 άρχισε να διεξάγει επιχειρήσεις ανακάλυψης καταλόγου χρησιμοποιώντας ερωτήματα Microsoft Graph API που εκτελούνται μέσω ενός προσαρμοσμένου script Python. Οι επιτιθέμενοι απαρίθμησαν χρήστες, εφαρμογές και κύριους υπηρεσιών εντός του Microsoft Entra ID tenant για να εντοπίσουν προνομιούχους λογαριασμούς και να χαρτογραφήσουν πιθανούς δρόμους για την επέκταση της πρόσβασης.

Οι επιτιθέμενοι επίσης προσπάθησαν να εδραιώσουν την επιμονή προσθέτοντας διαπιστευτήρια σε έναν παραβιασμένο κύριο υπηρεσίας, αν και αυτή η προσπάθεια φέρεται να απέτυχε λόγω ανεπαρκών δικαιωμάτων. Παρά αυτή την αποτυχία, συνέχισαν να εξετάζουν κύριους υπηρεσίας και αναγνωριστικά εφαρμογών για να εντοπίσουν επιπλέον ευκαιρίες μακροπρόθεσμης πρόσβασης.

Η εκστρατεία επεκτάθηκε γρήγορα στις υπηρεσίες Microsoft 365 όπως το OneDrive και το SharePoint. Η Microsoft ανέφερε ότι οι επιτιθέμενοι επικεντρώθηκαν ιδιαίτερα σε ευαίσθητα έγγραφα που σχετίζονται με το IT, που αφορούν διαμορφώσεις VPN και διαδικασίες απομακρυσμένης πρόσβασης, υποδηλώνοντας ότι αναζητούσαν μεθόδους για να κινηθούν πλευρικά σε άλλα περιβάλλοντα.

Δείτε ακόμα: Apple και Which? σε δικαστική κόντρα για το iCloud

Η Microsoft αποκαλύπτει την επίθεση Storm-2949 στο Cloud του Azure και Microsoft 365

Σε μια περίπτωση, η Storm-2949 χρησιμοποίησε τη διεπαφή web του OneDrive για να κατεβάσει χιλιάδες αρχεία σε μία μόνο λειτουργία. Παρόμοια δραστηριότητα εξαγωγής δεδομένων συνέβη σε πολλούς παραβιασμένους λογαριασμούς, πιθανώς επειδή κάθε λογαριασμός χρήστη είχε πρόσβαση σε διαφορετικούς κοινόχρηστους φακέλους και αποθετήρια. Οι Azure Key Vaults, οι SQL Servers και οι Λογαριασμοί Αποθήκευσης έγιναν κύριοι στόχοι.

Με αρκετές παραβιασμένες ταυτότητες υπό τον έλεγχό τους, οι επιτιθέμενοι μετέφεραν την προσοχή τους στις συνδρομές Azure που συνδέονται με το περιβάλλον παραγωγής του οργανισμού. Οι λογαριασμοί που παραβίασαν φέρεται να είχαν προνομιούχα προσαρμοσμένα δικαιώματα ελέγχου πρόσβασης βάσει ρόλων (RBAC) στο Azure, επιτρέποντας ευρύτερη πρόσβαση στις υπηρεσίες και την υποδομή του Azure.

Η Microsoft ανέφερε ότι οι επιτιθέμενοι στόχευσαν τις υπηρεσίες Azure App Services, Key Vaults, λογαριασμούς αποθήκευσης, βάσεις δεδομένων SQL και εικονικές μηχανές. Ένας από τους κύριους στόχους τους ήταν να παραβιάσουν μια εφαρμογή web υπηρεσίας παραγωγής Azure App που περιείχε ευαίσθητα δεδομένα.

Μετά από αρκετές αποτυχημένες προσπάθειες για άμεση πρόσβαση στην κύρια εφαρμογή λόγω περιορισμών δικτύου και πύλης, οι επιτιθέμενοι στράφηκαν σε δευτερεύουσες εφαρμογές εντός του ίδιου οικοσυστήματος, συμπεριλαμβανομένων των υπηρεσιών ταυτοποίησης και των εσωτερικών API. Χρησιμοποιώντας προνομιούχα δικαιώματα RBAC του Azure, εκμεταλλεύτηκαν τη λειτουργία διαχείρισης “microsoft.Web/sites/publishxml/action” για να ανακτήσουν προφίλ δημοσίευσης που περιείχαν διαπιστευτήρια ανάπτυξης για υπηρεσίες όπως το FTP, το Web Deploy και την κονσόλα διαχείρισης Kudu.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Kudu, μια διοικητική διεπαφή για τις υπηρεσίες Azure App, επέτρεψε στους επιτιθέμενους να επιθεωρήσουν μεταβλητές περιβάλλοντος, να περιηγηθούν σε αρχεία εφαρμογών και να εκτελέσουν εντολές εντός παραβιασμένων εφαρμογών. Ωστόσο, η Microsoft σημείωσε ότι οι δευτερεύουσες υπηρεσίες δεν παρείχαν το επίπεδο πρόσβασης ή τις ευαίσθητες πληροφορίες που οι επιτιθέμενοι τελικά επιδίωκαν.

Η Storm-2949 στη συνέχεια κατεύθυνε τις προσπάθειές της προς τους πόρους Azure Key Vault. Ένας παραβιασμένος λογαριασμός είχε το ρόλο Ιδιοκτήτη πάνω σε ένα Key Vault που πιστεύεται ότι περιείχε διαπιστευτήρια συνδεδεμένα με την κύρια εφαρμογή παραγωγής. Μέσα σε μια περίοδο τεσσάρων λεπτών, οι επιτιθέμενοι άλλαξαν τις ρυθμίσεις πρόσβασης του Key Vault και απέκτησαν πρόσβαση σε δεκάδες μυστικά, συμπεριλαμβανομένων των συμβολοσειρών σύνδεσης βάσεων δεδομένων και των διαπιστευτηρίων ταυτότητας.

Η Microsoft πιστεύει ότι αυτά τα μυστικά τελικά επέτρεψαν την πρόσβαση στην κύρια εφαρμογή web παραγωγής. Μετά από επιτυχημένη ταυτοποίηση, οι επιτιθέμενοι άλλαξαν τον κωδικό πρόσβασης της εφαρμογής για να διατηρήσουν τον έλεγχο και άρχισαν να εξάγουν ευαίσθητα δεδομένα.

Η εκστρατεία περιλάμβανε επίσης επιθέσεις εναντίον διακομιστών Azure SQL και λογαριασμών αποθήκευσης. Για να αποκτήσουν πρόσβαση στην υποδομή SQL, οι επιτιθέμενοι τροποποίησαν τους κανόνες τείχους προστασίας μέσω της λειτουργίας “microsoft.sql/servers/firewallrules/write”, και στη συνέχεια συνδέθηκαν χρησιμοποιώντας διαπιστευτήρια που ανακτήθηκαν από το παραβιασμένο Key Vault. Μόλις ολοκληρώθηκε η εξαγωγή δεδομένων, οι τροποποιημένοι κανόνες τείχους προστασίας διαγράφηκαν σε αυτό που η Microsoft περιέγραψε ως τακτική αποφυγής άμυνας.

Παρομοίως, οι επιτιθέμενοι χειρίστηκαν τις διαμορφώσεις πρόσβασης δικτύου των λογαριασμών αποθήκευσης Azure μέσω της λειτουργίας “microsoft.storage/storageaccounts/write”, επιτρέποντας δημόσια πρόσβαση από διευθύνσεις IP που ελέγχονται από τους επιτιθέμενους. Χρησιμοποίησαν επίσης τη λειτουργία “microsoft.Storage/storageAccounts/listkeys/action” για να ανακτήσουν κλειδιά λογαριασμού αποθήκευσης και tokens Κοινής Πρόσβασης (SAS).

Δείτε επίσης: Σοβαρές ευπάθειες στο Salesforce Marketing Cloud

Η Microsoft αποκαλύπτει την επίθεση Storm-2949 στο Cloud του Azure και Microsoft 365

Οι επιτιθέμενοι επίσης προσπάθησαν να εκμεταλλευτούν τις διαχειριζόμενες ταυτότητες που έχουν ανατεθεί στις εικονικές μηχανές ζητώντας tokens πρόσβασης από την Υπηρεσία Μεταδεδομένων Παράδειγματος του Azure (IMDS). Στη συνέχεια προσπάθησαν να χρησιμοποιήσουν αυτά τα tokens για να αποκτήσουν πρόσβαση σε Key Vaults που σχετίζονται με την παραγωγή, αν και η Microsoft ανέφερε ότι αυτές οι προσπάθειες απέτυχαν επειδή οι διαχειριζόμενες ταυτότητες δεν είχαν επαρκή δικαιώματα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS