AWS 云凭证窃取活动蔓延至 Azure、Google Cloud

AWS 云凭证窃取活动蔓延至 Azure、Google Cloud

AWS 云凭证窃取活动蔓延至 Azure、谷歌云 Plato 区块链数据智能。垂直搜索。人工智能。

过去几个月针对 Amazon Web Services (AWS) 环境的复杂云凭证窃取和加密挖矿活动现已扩展到 Azure 和 Google Cloud Platform (GCP)。研究人员确定,该活动中使用的工具与 TeamTNT 相关的工具有相当大的重叠,TeamTNT 是一个臭名昭著的、出于经济动机的威胁行为者。

据研究人员称,更广泛的目标似乎已于 6 月开始 哨兵一号 和 对不起,并且与该活动背后的威胁行为者自去年 12 月开始一系列攻击以来一直对其进行的一系列连续渐进式改进是一致的。

在强调其关键要点的单独报告中,这些公司指出,针对 Azure 和谷歌云服务的攻击涉及其背后的威胁组织在 AWS 活动中使用的相同核心攻击脚本。不过,SentinelOne 威胁研究员 Alex Delamotte 表示,Azure 和 GCP 功能还处于萌芽状态,而且比 AWS 工具还不够成熟。 

“攻击者仅在最近的 24 月 XNUMX 日及更新的攻击中实施了 Azure 凭据收集模块,”她说。 “发展一直是一致的,如果攻击者发现它们是一项有价值的投资,我们可能会在未来几周内看到更多针对这些环境的定制自动化工具出现。”

网络犯罪分子追捕暴露的 Docker 实例

TeamTNT 威胁组织因针对暴露的云服务而闻名,并在以下方面蓬勃发展: 利用云错误配置和漏洞。虽然 TeamTNT 最初专注于加密货币挖矿活动,但最近它也扩展到数据盗窃和后门部署活动,最新的活动就反映了这一点。 

据 SentinelOne 和 Permiso 称,从上个月开始,攻击者已开始针对暴露的 Docker 服务,使用新修改的 shell 脚本来确定它们所处的环境、分析系统、搜索凭证文件并进行渗透。他们。 SentineOne 研究人员表示,这些脚本还包含一个收集环境变量详细信息的功能,可能用于确定系统上是否还有其他有价值的服务可供稍后定位。

Delamotte 表示,无论底层云服务提供商如何,攻击者的工具集都会枚举服务环境信息。 “我们在 Azure 或 GCP 中看到的唯一自动化与凭据收集有关。任何后续活动都可能是动手操作键盘。”

这些发现补充了 Aqua Security 最近的研究 针对面向公众的 Docker 和 JupyterLab API 的恶意活动。 Aqua 研究人员高度自信地将此活动归因于 TeamTNT。 

部署云蠕虫

他们评估威胁行为者正在准备一种“攻击性云蠕虫”,旨在部署在 AWS 环境中,目的是促进云凭证盗窃、资源劫持以及部署名为“海啸”的后门。

同样,SentinelOne 和 Permiso 对不断演变的威胁的联合分析表明,除了早期攻击的 shell 脚本之外,TeamTNT 现在还提供一个经过 UPX 打包、基于 Golang 的 ELF 二进制文件。该二进制文件基本上会删除并执行另一个 shell 脚本,用于扫描攻击者指定的范围并传播到其他易受攻击的目标。

Delamotte 说,这种蠕虫传播机制会寻找使用特定 Docker 版本用户代理进行响应的系统。这些 Docker 实例可以通过 Azure 或 GCP 托管。 Delamotte 表示:“其他报告指出,这些行为者利用了面向公众的 Jupyter 服务,其中应用了相同的概念。”她补充说,她认为 TeamTNT 目前只是在 Azure 和 GCP 环境中测试其工具,而不是寻求实现受影响的特定目标。系统。

同样在横向移动方面,Sysdig 上周更新了 12 月首次发布的报告,其中包含针对 AWS 和 Kubernetes 服务的 ScarletEel 云凭证窃取和加密货币挖矿活动的新细节,SentinelOne 和 Permiso 已将这些活动与 TeamTNT 活动联系起来。 Sysdig 确定该活动的主要目标之一是窃取 AWS 凭证并使用它们来 进一步利用受​​害者的环境 通过安装恶意软件、窃取资源以及执行其他恶意活动。 

Delamotte 指出,像 Sysdig 报告的针对 AWS 环境的攻击涉及使用已知的 AWS 漏洞利用框架,其中包括一种名为 Pacu 的攻击。使用 Azure 和 GCP 的组织应该假设针对其环境的攻击将涉及类似的框架。她主张管理员与他们的红队交谈,以了解哪些攻击框架可以很好地对抗这些平台。 

“Pacu 是众所周知的攻击 AWS 的红队最爱,”她说。 “我们可以预期这些参与者将采用其他成功的利用框架。”

时间戳记:

更多来自 暗读