Microsoft, tek bir kimliğin kötü amaçlı yazılım kullanılmadan veya güvenlik açıklarından yararlanılmadan bile geliştirme ve bulut ortamlarında geniş kapsamlı bir erişim yoluna dönüşebileceğini ortaya koydu. Microsoft Detection and Response Team (DART), Cyberattack Series kapsamındaki yeni bir raporda Storm-3068 grubunun ele geçirilmiş bir hesaptan Azure DevOps’a, geliştirme hatlarına ve Kubernetes kaynaklarına ilerleyişini belgeledi.
Sızma, kendi kendine parola sıfırlama işlemiyle başladı. Saldırgan, kullanıcı hesabına eriştikten sonra kendisine ait kimlik doğrulama yöntemleri kaydetti ve böylece kimliğe kalıcı erişim elde etti. Ardından Azure DevOps’taki depoları, projeleri, işlem hatlarını ve dağıtım ortamlarını envanterlemek için meşru yönetim araçlarını ve otomatik betikleri kullandı.
Kimlikten dağıtım yollarına
Azure DevOps, kimlik, yazılım geliştirme ve bulut operasyonlarını birbirine bağladığı için yüksek değerli bir hedef noktasıydı. Storm-3068, dağıtım yollarını ve bunlarla ilişkili kaynakları haritalandırarak ortamın diğer bölümlerine geçiş yolları belirledi.
Araştırmacılar, Kubernetes kimlik bilgilerini geniş ölçekte toplamak üzere tasarlanmış kötü amaçlı bir işlem hattı keşfetti. İşlem hattı bir Kubernetes aracısı dağıttı ve kümelere bağlantı ayrıntıları ile kimlik doğrulama verilerini içeren kubeconfig dosyalarını toplamak için birden fazla görev yürüttü. Ele geçirilmiş hesabın izinleri sayesinde işlem hattı 50’den fazla kaynağa erişme ve çeşitli hizmetlerde kimlik doğrulama yetkisine sahipti.
İşlem hattı betikleri ayrıca uzaktan yönetim aracısı Atera’yı kuracak ve tünel oluşturma aracı Chisel’i indirecek şekilde değiştirildi. Chisel komutları, harici bir IP adresine ters tünel oluşturmak için kullanıldı ve bu da Kubernetes kümeleriyle uzaktan etkileşim kurulmasına olanak tanımış olabilir. Soruşturma ekibi, Azure DevOps denetim günlüklerine ve Git sürüm geçmişine dayanarak saldırının sonraki aşamasını yeniden oluşturdu; çalınan yedi kubeconfig dosyası bir depoya eklendi.
Vaka savunuculara ne gösteriyor?
Olayın önemi, ilk ihlal noktasının tek başına nihai erişimin kapsamını açıklamaya yetmemesinde yatıyor. Risk, kimlik sistemleri, depolar, derleme ve dağıtım hatları ile operasyonel altyapı arasındaki bağlantıdan doğdu. Bu nedenle her katmanı birbirinden bağımsız güvence altına almak, izinleri sonraki katmanlara güvenilir yollar açan ele geçirilmiş bir hesabın kontrol altına alınmasını garanti etmez.
DART, kimlik sistemlerinden, geliştirme platformlarından ve bulut altyapısından gelen verileri analiz ederek karşılık verdi; müşteriyle günlük bilgilendirmeler ve kontrol altına alma ile iyileştirme için önceliklendirilmiş yönlendirmeler üzerinden çalıştı. Ekip ayrıca faaliyeti daha geniş bağlamına yerleştirmek için Microsoft Threat Intelligence ile iş birliği yaptı.
Uygulanabilir savunma önlemleri
- Tekrarlanan girişimleri veya birden fazla kullanıcıyı hedefleyen kalıpları tespit etmek için parola sıfırlama faaliyetlerini izlemek.
- Yüksek ayrıcalıklı hesapların kendi kendine sıfırlama yollarına maruz kalmasını azaltmak ve kimlik avına dayanıklı çok faktörlü kimlik doğrulamayı zorunlu kılmak.
- Kod değişiklikleri için onay istemek ve yetkisiz değişiklikleri önlemek amacıyla dal korumasını etkinleştirmek.
- Kritik dallara doğrudan gönderimi kısıtlamak ve değişiklikleri açık bir inceleme ile onaya tabi tutmak.
- Derleme ve dağıtım hatlarının izinlerini düzenlemek ve bunları kimlerin oluşturabileceğini, değiştirebileceğini veya çalıştırabileceğini belirlemek.
- Tek bir hesabın ele geçirilmesinin etkisini sınırlamak için kimliklere, geliştirme platformlarına ve bulut kaynaklarına en az ayrıcalık ilkesini uygulamak.
Bu haber neden önemli?
Bu vaka, kimlik, Azure DevOps, Git ve Kubernetes ortamlarına ait günlüklerin ayrı kaynaklar olarak değil, birbiriyle bağlantılı bir güvenlik görünümü olarak okunması gerektiğini gösteriyor. Kaynağın ortaya koyduğu açık sorular ise kurumların meşru araçların kötüye kullanılmasını ne ölçüde tespit edebildiği, ortamlar arası izinleri gözden geçirip geçiremediği ve üretime erişim için kullanılmadan önce kimlik doğrulama dosyalarının depolara sızmasını önleyip önleyemediğiyle ilgili.