服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

新的云威胁!黑客利用云技术窃取数据和源代码

日期: 来源:FreeBuf收集编辑:Zhuolin


据BleepingComputer消息,一个被称为 "SCARLETEEL "的高级黑客行动正针对面向公众的网络应用,其主要手段是渗透到云服务中以窃取敏感数据。


网络安全情报公司Sysdig在应对某客户的云环境事件时发现了SCARLETEEL。虽然攻击者在受感染的云环境中部署了加密器,但在AWS云机制方面表现出更专业的技术,进一步钻入该公司的云基础设施。


Sysdig认为,加密劫持攻击仅仅是一个诱饵,而攻击者的目的是窃取专利软件。


SCARLETEEL攻击


SCARLETEEL攻击开始时,黑客利用了托管在AWS的Kubernetes集群中面向公众的服务。


一旦攻击者访问容器,他们就会下载一个XMRig coinminer(被认为是诱饵)和一个脚本,从Kubernetes pod中提取账户凭证。


然后,被盗的凭证被用来执行AWS API调用,通过窃取进一步的凭证或在公司的云环境中创建后门来获得持久性。这些账户被用来在云环境中进一步传播。


根据AWS集群的角色配置,攻击者还可能获得Lambda信息,如功能、配置和访问密钥。


【攻击者执行的命令】


接下来,攻击者使用Lambda函数枚举和检索所有专有代码和软件,以及执行密钥和Lambda函数环境变量,以找到IAM用户凭证,并利用它们进行后续枚举和特权升级。


S3桶的枚举也发生在这一阶段,存储在云桶中的文件很可能包含对攻击者有价值的数据,如账户凭证。


Sysdig的报告中说:“在这次特定的攻击中,攻击者能够检索和阅读超过1TB的信息,包括客户脚本、故障排除工具和日志文件。这1TB的数据还包括与Terraform有关的日志文件,Terraform在账户中被用来部署部分基础设施。这些Terraform文件将在后面的步骤中发挥重要作用,也就是攻击者可能转到另一个AWS账户”。


【SCARLETEEL攻击链】


为了尽量减少留下的痕迹,攻击者试图禁用被攻击的AWS账户中的CloudTrail日志,这对Sysdig的调查产生了不小的困难。


然而,很明显,攻击者从S3桶中检索了Terraform状态文件,其中包含IAM用户访问密钥和第二个AWS账户的密钥。这个账户被用来在该组织的云计算中进行横移。



【由TruffleHog发现的Terraform秘密】


基于云的基础设施安全


随着企业越来越依赖云服务来托管他们的基础设施和数据,黑客们也在与时俱进,成为API和管理控制台方面的专家,继续他们的攻击。


SCARLETEEL攻击证明,企业在云环境中的任何一个薄弱点都足以让攻击者利用它进行网络渗透和敏感数据盗窃,当然这些攻击者可能技术更高。


Sysdig建议企业采取以下安全措施,以保护其云基础设施免受类似攻击:


  • 及时更新所有的软件
  • 使用IMDS v2而不是v1,这可以防止未经授权的元数据访问
  • 对所有用户账户采用最小特权原则
  • 对可能包含敏感数据的资源进行只读访问,如Lambda
  • 删除旧的和未使用的权限
  • 使用密钥管理服务,如AWS KMS、GCP KMS和Azure Key Vault

Sysdig还建议实施一个全面的检测和警报系统,以确保及时报告攻击者的恶意活动,即使他们绕过了保护措施。

参考来源:
https://www.bleepingcomputer.com/news/security/scarleteel-hackers-use-advanced-cloud-skills-to-steal-source-code-data/

精彩推荐







相关阅读

  • 勒索软件 MortalKombat 与 Laplas Clipper 相互勾结

  • 自从 2022 年 12 月来,研究人员观察到一个身份不明的攻击者通过 MortalKombat 勒索软件和 Laplas Clipper 恶意软件来窃取加密货币。攻击链攻击从钓鱼邮件开始,多阶段逐步投递
  • Ichunqiu云境 —— Exchange Writeup

  • Ichunqiu云境 —— Exchange WriteupAuthor:小离-xiaoli0x00 Intro1. OSCP 渗透风格,脱离C2和MSF之类的工具2. Box 难度不高0x01 Info• Tag: JDBC, Exchange, NTLM, Coerce
  • 新疆银行业简易开户网点覆盖率已达100%

  •   天山网讯(记者 冉虎报道)为持续推进小微企业和流动就业群体账户服务,2022年中国人民银行乌鲁木齐中心支行打出账户服务“组合拳”,不断优化银行账户服务质效。截至2022年末,
  • 密码学 |5.6 信息论

  • 5.6 信息论1948年 和 1949年,克劳德·香农(Claude Shannon)发表了两篇论文《A mathematical theory of communication》、《Communication theory of secrecy systems》,它们构
  • 警惕:“京东客服”来电,女子被骗80万元

  • “您好,我是京东客服。您是XXX吗?您有一个京东白条未注销,不注销将影响您个人征信,并负相关法律责任。”近期,冒充京东客服的电信网络诈骗案件频发,诈骗分子多以“192”等号段拨打
  • 提醒!官方辟谣

  • 近日有多名网友向地方网警反映自己收到了自称是“中国银行监督管理委员会办公厅”发出的“通知函”“通知函”主要内容为因贷款申请人XX贷款账户信息不符,下款出现异常,现将贷
  • 画说热点|公积金

  • 公积金可付首付!超20省市已执行这一购房新政来源: 第一财经网在2月初《南京市推动经济运行率先整体好转若干政策措施》中提及支持提取公积金支付购房首付款之后,2月27日,南京披

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 韩国数据保护要求

  • 1.前言韩国的主要数据安全法律法规是《个人信息保护法》(2020年修订)(“PIPA”)及其实施条例,其规定了政府、私人实体及个人在收集、使用、披露时的要求。韩国的数据保护法在处理
  • 勒索软件 MortalKombat 与 Laplas Clipper 相互勾结

  • 自从 2022 年 12 月来,研究人员观察到一个身份不明的攻击者通过 MortalKombat 勒索软件和 Laplas Clipper 恶意软件来窃取加密货币。攻击链攻击从钓鱼邮件开始,多阶段逐步投递