云威胁搜寻与防御格局
执行摘要
Insikt Group 通过分析近期攻击方法,确定了五种对云环境构成最大潜在威胁的攻击向量。其中三种攻击方法——漏洞利用、终端配置错误和凭证滥用导致的账户接管——可赋予威胁行为者初始访问权限。在某些情况下,这些三种攻击方法也可在获得初始访问权限后使用,以在云环境中获得更高的权限、修改云环境并允许横向移动。其余两种攻击方法——云滥用和云勒索软件——展示了威胁行为者可在云环境中执行的影响操作。
搜寻每种威胁通常需要在云环境中实施强大的日志记录,以确保可以轻松访问和审查网络通信、用户访问和云服务使用指标等数据,以发现异常行为。日志数据有助于主动发现源自云环境边缘的可疑活动(例如,配置错误和漏洞扫描的情况),并识别云账户和资源被用于恶意目的的情况。
为了减轻威胁对云环境的影响,正确配置环境至关重要,包括云环境边缘(包括用户和服务与环境的交互方式)以及环境内部。配置得当的云环境可最大程度地降低初始访问风险,并可以显著限制威胁行为者在获得初始访问权限后能够执行恶意操作的程度。此外,最常见的云平台提供针对云环境的原生安全服务,例如 Web 应用防火墙(WAF)、身份和访问管理(IAM)服务、密钥存储和管理套件,以及用于混合云环境的加密数据连接器,这些服务允许云架构师相对容易地减轻本报告中讨论的威胁。
关键发现
- 大多数初始入侵始于暴露或配置错误的云端点,攻击者使用开源扫描器来识别配置错误的端点。
- 窃取的或薄弱的凭证,通常从初始访问代理(IAB)和攻击者先前执行的可恶意行为中收集,仍然是获得完整租户云接管的最快途径。
- 威胁行为者越来越多地滥用合法的 SaaS 和 IaaS 资源,将成本转嫁给受害环境的所有者,并滥用资源以使后续恶意操作的检测复杂化,例如钓鱼活动。
- 勒索软件团伙已采用云原生策略,直接加密 S3 和 Azure 存储,并禁用备份以最大化利用。
- 混合基础设施允许攻击者在本地环境和多云环境之间无缝切换,因此可见性和控制必须从云环境扩展到访问它的设备和服务。
威胁类型分析
云滥用
- 攻击者注册自己的云基础设施来托管恶意内容和将窃取的数据传输到自己的云环境。
- 使用的目的因攻击者的目标或技能水平而异。
- 攻击者将继续获得自己的云基础设施,因为他们享有与合法云用户相同的好处,外加有助于恶意行为的匿名因素。
- 攻击者也将继续滥用受损的云基础设施,因为受损的云基础设施可能带来第三方风险,可能允许攻击者在针对和攻击其他目标时冒充受害者。
漏洞利用
- 威胁行为者持续利用云服务中发现的漏洞来利用受害者。
- 威胁行为者获得的凭证始终被用来获得和维持对受害者云环境的访问权限。
- 漏洞利用的代价取决于漏洞的性质,通常需要多个步骤或串联利用才能对受害者环境产生影响。
- 尽管如此,在某些情况下,漏洞利用很难检测,并且可能导致威胁行为者有更多时间增加其在环境中的影响程度。
终端配置错误
- 云端点配置错误是威胁行为者访问云环境最常见的方式。
- 配置错误可能源于云环境中嵌入了的原生云资产和技术的配置错误。
- 威胁行为者通常会通过执行广泛的配置扫描活动来机会主义地针对云环境中的配置错误。
云勒索软件
- 勒索软件活动正在利用复杂的、多阶段的攻击链,将社会工程、凭证滥用和云原生工具集结合起来。
- 利用第三方云管理工具和备份软件引入了系统性的、跨平台的风险。
- 持久性和规避技术是针对云的,攻击者伪造 SAML 令牌、滥用跨租户同步,并部署未管理的虚拟机来承载勒索软件有效负载。
凭证滥用和账户接管
- 凭证滥用通常导致云环境中的账户接管。
- 云凭证滥用可能包括用户名和密码组合、API 密钥、一次性密码(OTP)、身份验证令牌以及任何其他允许攻击者访问云环境的媒介。
- 威胁行为者表明,在通过受损凭证获得云环境初始访问权限后,他们几乎总是会执行云环境中的发现操作。
一般缓解措施
- 实施强大的日志记录服务和软件,以识别潜在威胁并在攻击发生时和发生后进行补救。
- 实施结构良好且配置得当的云环境,可大大降低初始访问和入侵后恶意操作的风险。
- 使用威胁情报产品来识别暴露的云身份验证材料,并在其被滥用之前进行旋转。
- 维护云环境的网络图以及云环境中实施的第三方或非原生云软件的清单。
- 在云环境工作站的设备上坚持传统的 IT 安全缓解措施和最佳实践。
研究结论
- 随着企业继续将关键基础设施和数据迁移到云平台,勒索软件运营商已调整其技术以针对云环境。
- 云原生服务和共同责任模型进一步使安全态势复杂化,使云基础设施成为勒索软件部署的吸引人和可行的目标。
- 威胁行为者将继续识别和滥用有效的云凭证,并继续使用有效的云凭证来接管云账户。
- 攻击者将继续利用云原生功能、配置错误和凭证滥用来有效利用云环境。
- 大多数针对云环境的攻击似乎具有机会主义性质,并且与网络犯罪分子相关,其中大多数威胁向量直接导致行为者的金钱收益。
- 国家支持的网络犯罪团伙也定期针对云环境,并且通常显示更复杂的攻击链。
- 攻击者能够成功地窃取关键数据并勒索云数据库以勒索受害者。
- 组织应优先考虑及时补丁管理、采用全面的多因素身份验证、严格执行最小权限原则,并集成威胁情报以主动检测和减轻高级对手行为。
- 攻击者,尤其是受财务动机驱动的攻击者,可能会尝试识别其他受损云服务可被货币化的方法,例如 LLMjacking 活动。