云威胁搜寻与防御格局
执行摘要
Insikt Group 通过分析近期攻击方法,确定了五种对云环境构成最大潜在威胁的攻击向量。其中三种攻击方法——漏洞利用、端点配置错误和凭证滥用导致的账户接管——可赋予威胁行为者初始访问权限。在某些情况下,这些方法在初始访问后也可用于在云环境中获得更高权限、修改云环境以及进行横向移动。其余两种攻击方法——云滥用和云勒索软件——展示了威胁行为者可在云环境中执行的影响操作。
搜寻每种威胁通常需要在云环境中实施强大的日志记录,以确保可以轻松访问和审查网络通信、用户访问和云服务使用指标等数据,以便发现异常情况。日志数据有助于主动发现源自云环境边缘的可疑活动(例如,配置错误和漏洞扫描的情况),并识别云账户和资源被用于恶意目的的情况。
为了减轻威胁对云环境的影响,正确配置环境至关重要,包括云环境边缘(包括用户和服务与环境交互的方法)以及环境内部。配置得当的云环境可最大程度地降低初始访问风险,并显著限制威胁行为者在初始访问后能够执行恶意操作的程度。此外,最常见的云平台提供针对云环境的原生安全服务,例如 Web 应用防火墙(WAF)、身份和访问管理(IAM)服务、密钥存储和管理套件以及用于混合云环境的加密数据连接器,这些服务使云架构师能够相对轻松地缓解本报告中讨论的威胁。
关键发现
- 大多数初始入侵始于暴露或配置错误的云端点,攻击者使用开源扫描器识别配置错误的端点。
- 盗用或弱凭证(通常从初始访问代理(IAB)和攻击者先前执行的可恶意行为中收集)仍然是获得完整租户云接管的最快途径。
- 威胁行为者越来越多地滥用合法的 SaaS 和 IaaS 资源,将成本转嫁给受害环境的所有者,并利用资源来使后续恶意操作的检测复杂化,例如钓鱼活动。
- 勒索软件团伙已采用云原生策略,直接加密 S3 和 Azure 存储,并禁用备份以最大化利用。
- 混合基础设施允许攻击者无缝地在本地和多云环境之间切换,因此可见性和控制必须延伸到访问云环境的设备和服务。
威胁对云环境的影响
- 云滥用:攻击者注册自己的云基础设施来托管恶意内容,并将窃取的数据 exfiltrate 到他们自己的云环境中。攻击者滥用受害云环境的用途差异很大,并取决于负责威胁行为者的目标或能力。
- 漏洞利用:威胁行为者持续利用云服务中发现的漏洞来利用受害者。威胁行为者通过初始访问获得的凭证始终用于获得和维持对受害云环境的访问。
- 端点配置错误:云端点配置错误是威胁行为者访问云环境的最常见方式。配置错误可能源于云环境中原生资产和技术的配置错误。威胁行为者通常会通过执行广泛的配置扫描活动来机会主义地针对云环境中的配置错误。
- 云勒索软件:勒索软件活动正利用复杂的、多阶段的攻击链,结合社会工程、凭证滥用和云原生工具集。利用第三方云管理工具和备份软件的漏洞会引入系统性的、跨平台的风险。持久性和规避技术经过云优化,攻击者伪造 SAML 令牌、滥用跨租户同步,并部署未管理的虚拟机来承载勒索软件有效负载。
- 凭证滥用和账户接管:凭证滥用通常导致云环境中的账户接管。云凭证滥用可能包括用户名和密码组合、API 密钥、一次性密码(OTP)、身份验证令牌以及任何其他允许攻击者访问云环境的媒介。威胁行为者表明,在通过受影响的凭证初始访问云环境后,他们几乎总会执行云环境中的发现操作。
缓解措施和检测
- 实施强大的日志记录服务和软件,以识别潜在威胁并在攻击发生时和攻击后果中发挥作用。
- 实施严格的政策,包括访问点、用户账户创建和权限授予以及数据保护(例如,静态加密和传输中加密;访问、修改和删除策略;备份保留配置等)。
- 使用威胁情报产品(例如,Recorded Future 身份模块)来识别暴露的云身份验证材料,并在其被滥用之前进行旋转。
- 维护云环境的网络图以及云环境中实施的第三方或非原生云软件的清单。
- 在云环境工作站的设备上坚持传统的 IT 安全缓解措施和最佳实践,特别是对具有高度权限的云账户(例如,云环境的管理员访问权限)进行严格审查。
研究结论
云滥用和云勒索软件活动中观察到的持续存在以及新兴 TTP 的出现突显了威胁行为者的日益复杂化,以及他们有效利用云原生功能和配置错误的能力。凭证滥用,特别是涉及受影响的行政凭证,可能会继续成为主要攻击向量,强调需要强大的身份管理。端点配置错误预计也将持续作为重大漏洞,鉴于保护广阔云环境的操作复杂性。为了有效应对这些不断发展的威胁,组织应优先考虑及时补丁管理、采用全面的多因素身份验证、严格执行最小权限原则,并集成威胁情报以主动检测和缓解高级对手行为。
观察到的大多数针对云环境的攻击似乎具有机会主义性质,并与网络犯罪分子相关,其中大多数讨论的威胁向量直接导致行为者的金钱收益。虽然这些攻击仍然最常见,但国家支持的网络攻击者也定期针对云环境,并通常显示更复杂的攻击链。在这种情况下,国家支持的网络攻击者通常观察到建立长期持久机制,展示新颖的攻击技术,并尝试在尽可能少地留下痕迹的情况下切换到其他云或本地环境。这些攻击可能导致在云环境中存在数月或数年,主要执行信息收集操作。