Кибербезопасность

Как Storm-3068 превратила скомпрометированную учётную запись в путь к коду и облачной инфраструктуре

Microsoft показывает, как атака Storm-3068 началась со взлома учётной записи через самостоятельный сброс пароля, а затем распространилась на Azure DevOps, конвейеры разработки и ресурсы Kubernetes. Этот случай подчёркивает важность защиты удостоверений, настройки разрешений конвейеров развёртывания и проверки связей между средами разработки и облаком.

2026-09-29
3 мин. чтения
100 просмотров
certi.news Editorial Team
Как Storm-3068 превратила скомпрометированную учётную запись в путь к коду и облачной инфраструктуре

Microsoft показала, что компрометация одного удостоверения может превратиться в широкий путь доступа внутри сред разработки и облачной инфраструктуры даже без использования вредоносного программного обеспечения или эксплуатации уязвимостей. В новом отчёте из серии Cyberattack Series команда Microsoft Detection and Response Team (DART) задокументировала перемещение группы Storm-3068 от скомпрометированной учётной записи к Azure DevOps, конвейерам разработки и ресурсам Kubernetes.

Проникновение началось с процедуры самостоятельного сброса пароля. Получив доступ к учётной записи пользователя, злоумышленник зарегистрировал собственные средства аутентификации, что обеспечило ему постоянный доступ к удостоверению. Затем он использовал легитимные административные инструменты и автоматизированные скрипты для инвентаризации репозиториев, проектов, конвейеров и сред развёртывания в Azure DevOps.

От удостоверения к путям развёртывания

Azure DevOps оказался ценным узлом, поскольку связывает удостоверение, разработку программного обеспечения и работу облачной инфраструктуры. Составив карту путей развёртывания и связанных с ними ресурсов, Storm-3068 выявила способы перемещения в другие части среды.

Следователи обнаружили вредоносный конвейер, предназначенный для широкомасштабного сбора учётных данных Kubernetes. Конвейер развернул агент Kubernetes и выполнил несколько заданий для сбора файлов kubeconfig, содержащих сведения о подключении к кластерам и данные аутентификации. Благодаря разрешениям скомпрометированной учётной записи конвейер имел право доступа более чем к 50 ресурсам и аутентификации в различных службах.

Скрипты конвейеров также были изменены для установки агента удалённого управления Atera и загрузки инструмента создания туннелей Chisel. Команды Chisel использовались для создания обратного туннеля к внешнему IP-адресу, что потенциально позволяло удалённо взаимодействовать с кластерами Kubernetes. Следственная группа восстановила следующий этап атаки на основе журналов аудита Azure DevOps и истории версий Git: в репозиторий были добавлены семь украденных файлов kubeconfig.

Что этот случай показывает защитникам?

Важность инцидента заключается в том, что одной первоначальной точки компрометации было недостаточно, чтобы объяснить окончательный масштаб доступа. Риск возник из взаимосвязи между системами удостоверений, репозиториями, конвейерами сборки и развёртывания, а также операционной инфраструктурой. Поэтому защита каждого уровня по отдельности не гарантирует локализацию скомпрометированной учётной записи, если её разрешения открывают доверенные пути к последующим уровням.

DART ответила анализом данных из систем удостоверений, платформ разработки и облачной инфраструктуры, а также работала с клиентом посредством ежедневных брифингов и упорядоченных по приоритету рекомендаций по локализации и устранению последствий. Кроме того, команда сотрудничала с Microsoft Threat Intelligence, чтобы поместить активность в более широкий контекст.

Практические меры защиты

  • Отслеживать активность по сбросу паролей на предмет повторяющихся попыток или шаблонов, направленных на нескольких пользователей.
  • Сократить подверженность учётных записей с высокими привилегиями процедурам самостоятельного сброса и принудительно использовать многофакторную аутентификацию, устойчивую к фишингу.
  • Требовать согласования изменений кода и включить защиту ветвей, чтобы предотвращать несанкционированные изменения.
  • Ограничить прямую фиксацию изменений в критически важных ветвях и требовать явной проверки и утверждения изменений.
  • Настроить разрешения конвейеров сборки и развёртывания, определив, кто может создавать, изменять или запускать их.
  • Применять принцип наименьших привилегий к удостоверениям, платформам разработки и облачным ресурсам, чтобы ограничить последствия компрометации одной учётной записи.

Почему эта новость важна?

Этот случай показывает, что журналы удостоверений, Azure DevOps, Git и среды Kubernetes следует рассматривать как взаимосвязанную картину безопасности, а не как отдельные источники. Открытые вопросы, подтверждаемые источником, связаны со способностью организаций обнаруживать злоупотребление легитимными инструментами, проверять межсредовые разрешения и предотвращать утечку файлов учётных данных в репозитории до того, как они будут использованы для доступа к производственной среде.

Источник новости
c
Автор

certi.news Editorial Team

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости