Microsoft показала, что компрометация одного удостоверения может превратиться в широкий путь доступа внутри сред разработки и облачной инфраструктуры даже без использования вредоносного программного обеспечения или эксплуатации уязвимостей. В новом отчёте из серии Cyberattack Series команда Microsoft Detection and Response Team (DART) задокументировала перемещение группы Storm-3068 от скомпрометированной учётной записи к Azure DevOps, конвейерам разработки и ресурсам Kubernetes.
Проникновение началось с процедуры самостоятельного сброса пароля. Получив доступ к учётной записи пользователя, злоумышленник зарегистрировал собственные средства аутентификации, что обеспечило ему постоянный доступ к удостоверению. Затем он использовал легитимные административные инструменты и автоматизированные скрипты для инвентаризации репозиториев, проектов, конвейеров и сред развёртывания в Azure DevOps.
От удостоверения к путям развёртывания
Azure DevOps оказался ценным узлом, поскольку связывает удостоверение, разработку программного обеспечения и работу облачной инфраструктуры. Составив карту путей развёртывания и связанных с ними ресурсов, Storm-3068 выявила способы перемещения в другие части среды.
Следователи обнаружили вредоносный конвейер, предназначенный для широкомасштабного сбора учётных данных Kubernetes. Конвейер развернул агент Kubernetes и выполнил несколько заданий для сбора файлов kubeconfig, содержащих сведения о подключении к кластерам и данные аутентификации. Благодаря разрешениям скомпрометированной учётной записи конвейер имел право доступа более чем к 50 ресурсам и аутентификации в различных службах.
Скрипты конвейеров также были изменены для установки агента удалённого управления Atera и загрузки инструмента создания туннелей Chisel. Команды Chisel использовались для создания обратного туннеля к внешнему IP-адресу, что потенциально позволяло удалённо взаимодействовать с кластерами Kubernetes. Следственная группа восстановила следующий этап атаки на основе журналов аудита Azure DevOps и истории версий Git: в репозиторий были добавлены семь украденных файлов kubeconfig.
Что этот случай показывает защитникам?
Важность инцидента заключается в том, что одной первоначальной точки компрометации было недостаточно, чтобы объяснить окончательный масштаб доступа. Риск возник из взаимосвязи между системами удостоверений, репозиториями, конвейерами сборки и развёртывания, а также операционной инфраструктурой. Поэтому защита каждого уровня по отдельности не гарантирует локализацию скомпрометированной учётной записи, если её разрешения открывают доверенные пути к последующим уровням.
DART ответила анализом данных из систем удостоверений, платформ разработки и облачной инфраструктуры, а также работала с клиентом посредством ежедневных брифингов и упорядоченных по приоритету рекомендаций по локализации и устранению последствий. Кроме того, команда сотрудничала с Microsoft Threat Intelligence, чтобы поместить активность в более широкий контекст.
Практические меры защиты
- Отслеживать активность по сбросу паролей на предмет повторяющихся попыток или шаблонов, направленных на нескольких пользователей.
- Сократить подверженность учётных записей с высокими привилегиями процедурам самостоятельного сброса и принудительно использовать многофакторную аутентификацию, устойчивую к фишингу.
- Требовать согласования изменений кода и включить защиту ветвей, чтобы предотвращать несанкционированные изменения.
- Ограничить прямую фиксацию изменений в критически важных ветвях и требовать явной проверки и утверждения изменений.
- Настроить разрешения конвейеров сборки и развёртывания, определив, кто может создавать, изменять или запускать их.
- Применять принцип наименьших привилегий к удостоверениям, платформам разработки и облачным ресурсам, чтобы ограничить последствия компрометации одной учётной записи.
Почему эта новость важна?
Этот случай показывает, что журналы удостоверений, Azure DevOps, Git и среды Kubernetes следует рассматривать как взаимосвязанную картину безопасности, а не как отдельные источники. Открытые вопросы, подтверждаемые источником, связаны со способностью организаций обнаруживать злоупотребление легитимными инструментами, проверять межсредовые разрешения и предотвращать утечку файлов учётных данных в репозитории до того, как они будут использованы для доступа к производственной среде.