Грешка в конфигурацията на AWS е причинила компрометирането на 110 000 домейна

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Palo Alto Networks откри масирана рансъмуер кампания, която е засегнала повече от 100 000 домейна. Нападателите са използвали неправилно конфигурирани ENV файлове в Amazon Web Services (AWS), за да получат достъп до данни в облачно хранилище и да поискат откуп за тях.

Атаката се отличава с висока степен на автоматизация и дълбоки познания за архитектурата на облака. Основните грешки на потребителите на облака, които са позволили да бъдат компрометирани данните им включват: липса на защита на променливите на средата, използване на постоянни пълномощия и липса на мерки за ограничаване на привилегиите.

Използвайки откритите уязвимости, нападателите получили достъп до хранилищата на данни в облака на жертвите и ги изнудвали за пари, като поставили бележки за откуп в компрометираните хранилища. Данните не са били криптирани, а просто извлечени, което е позволило на нападателите да изнудват жертвите със заплахата за нарушаване на сигурността на данните.

Атаката се е развила в облачните платформи на Amazon Web Services (AWS), където нападателите са създали своята инфраструктура, сканирайки над 230 милиона уникални цели в търсене на чувствителна информация. Нападателите са използвали мрежата Tor, VPN и VPS, за да заобиколят системите за сигурност.

Атаката е засегнала 110 000 домейна и е открила над 90 000 уникални променливи в .env файлове. Сред тях 7000 бяха свързани с облачни услуги, а 1500 – с акаунти в социални мрежи.

Ключова роля за успеха на атаката са изиграли грешки в конфигурацията на засегнатите организации, които по невнимание са направили .env файловете публично достъпни. ENV файловете често съдържат ключове за достъп и други чувствителни данни, което е позволило на нападателите да получат първоначален достъп и да повишат привилегиите си в облачните среди на жертвите.

Анализът на атаката разкри, че нападателите са използвали API заявки, за да съберат информация за средите и услугите на AWS, включително услугите IAM, S3 и SES, за да разширят влиянието си върху облачните инфраструктури на жертвите. Те също така са се опитали да повишат привилегиите си, като са създали нови IAM роли с неограничен достъп.

На организациите, които искат да защитят своите среди в облака се препоръчва да се придържат към принципите на най-малките привилегии, да използват временни удостоверения и да включват всички възможни регистри на събитията, за да осигурят наблюдение и откриване на подозрителни дейности. Включването на усъвършенстваните механизми за сигурност на Amazon, като GuardDuty и CloudTrail също може значително да повиши нивото на защита на облачните ресурси.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини