Crimson Collective AWS-angrebet markerer en ny fase i kampagner for digital afpresning. Hackergruppen har nu rettet sit fokus mod Amazon Web Services-miljøer og udnytter eksponerede loginoplysninger og svage identitetskontroller. Gruppens operationer har til formål at stjæle følsomme data og presse ofrene til at betale løsepenge. Sikkerhedsforskere advarer om, at denne kampagne afslører alvorlige mangler i virksomheders cloud-konfigurationer.
Oversigt over angrebet
Crimson Collective fik først opmærksomhed, da gruppen tog ansvaret for at have stjålet over 570 GB data fra private kode- og lagringsmiljøer. Gruppen fokuserer nu på AWS-instanser ved at scanne internettet for fejlkonfigurerede miljøer og lækkede adgangsnøgler. Når de finder gyldige oplysninger, opretter hackerne nye administrative konti for at opnå fuld kontrol.
Efter at have fået adgang kortlægger de brugere, servere og databaser for at identificere værdifuld information. I mange tilfælde nulstiller de databaseadgangskoder og kopierer snapshots til deres egne lagringsområder. De opretter også nye EC2-instanser og tilknytter eksisterende volumener for at lette datatyveriet.
Angriberne sender derefter afpresningsbeskeder fra det kompromitterede AWS-miljø ved hjælp af interne e-mailtjenester. Denne metode gør det muligt for dem at true ofrene direkte, samtidig med at de forbliver inde i den kompromitterede infrastruktur.
Sikkerhedsforanstaltninger
Amazon opfordrer alle brugere til at gennemgå deres adgangskontroller og fjerne langsigtede legitimationsoplysninger. Virksomheden understreger vigtigheden af “least privilege”-politikken, hvor hver bruger eller tjeneste kun har de tilladelser, der er absolut nødvendige.
Sikkerhedsteams bør desuden køre kontinuerlige scanninger for at opdage eksponerede nøgler ved hjælp af open source-værktøjer. AWS anbefaler, at man straks følger virksomhedens retningslinjer for hændelseshåndtering ved mistanke om et brud for at begrænse eksponeringen.
Bredere Konsekvenser
Dette Crimson Collective AWS-angreb viser en stigende tendens inden for cloud-baserede trusler. Angribere fokuserer i stigende grad på konfigurationsfejl frem for traditionelle sårbarheder i software. Resultatet er hurtigere og mere skjulte angreb, som kan omgå mange sikkerhedsløsninger.
Konklusion
Crimson Collectives kampagne viser, at selv de mest etablerede cloud-platforme er sårbare uden streng kontrol af adgangsoplysninger og tilladelser. Virksomheder bør regelmæssigt rotere deres nøgler, overvåge aktivitetslogge og håndhæve mindstetilladelse for at reducere risikoen for fremtidige angreb.


0 svar til “Crimson Collective angriber AWS-molninfrastruktur”