security
エージェント型ランサムウェアの新たな動きか、Microsoftが警告
夏に報告された初のエージェント型ランサムウェア感染「JadePuffer」の背後にいるサイバー犯罪者が、盗み出したAzureのアイデンティティを使い、クラウドストレージなどのリソースに破壊的な攻撃を仕掛けていたことがわかりました。Microsoftが明らかにしました。
7月、Sysdigの脅威ハンターがJadePufferを発見しました。LLMが初期アクセスの獲得から本番データベースサーバーの侵害、データの破壊に至るまで、恐喝の全工程を主導した事例で、文書化された初のエージェント型ランサムウェア感染です。
今回Microsoftは、同じ攻撃者による新たな不正行為を検知したと発表しました。同社はこの攻撃者を「Storm-3168」として追跡しています。
研究者のYossi Weizman氏とTushar Mudi氏は金曜日、ブログで次のように報告しました。それによると、Storm-3168は6月上旬の18時間にわたり、2つのサービスプリンシパルを侵害しました。そして、これらのマシンアイデンティティを悪用して「Azureを標的とした大規模なリソース破壊」と、「将来のデータ窃取に利用される可能性のあるクラウド認証情報の収集」を行いました。
侵害された2つのサービスプリンシパルは、同じクラウドテナントに属していました。犯罪者は一方を偵察とリソース探索に、もう一方を破壊活動と認証情報の収集に使い分けていました。
Microsoftの研究者らは、Storm-3168が最初にサービスプリンシパルを乗っ取った経緯を把握していません。ただ、同じ組織の従業員が以前、クライアントID、クライアントシークレット、テナントIDを、公開のGitHub issueに平文で載せていたと指摘しています。
両氏は「今年初めから、Storm-3168に関連するインフラが、複数の顧客のさまざまなAzure App Serviceに対して繰り返し探りを入れる様子も確認しています」と記しています。
攻撃全体には約18時間かかり、そのうち探索フェーズは約15時間30分に及びました。この間、侵害されたサービスプリンシパルはAzure仮想マシン、サブスクリプション、リソースグループ、各種リソースの詳細情報を収集し、読み取り操作を300回以上成功させています。
Weizman氏とMudi氏は「これだけ広範な活動があれば、攻撃者は組織のAzure環境全体を見渡せるようになります」と述べています。
1つ目のマシンアイデンティティがAzureの情報を吸い上げ始めてから約90分後、2つ目のサービスプリンシパルが動き出しました。2つのサブスクリプションにまたがるAzure VMとリソースグループを、わずか5秒で読み取っています。
Microsoftによると、これら2つのサービスプリンシパルはいずれも、Storm-3168に関連するインフラ、同一のネットワークフィンガープリント、ユーザーエージェント「python-requests/2.34.2」を使っていました。
最初の標的の読み取りから約16時間後、2つ目のサービスプリンシパルはAzure App Serviceの構成ストアの発見に成功しました。露出した認証情報を探していたとみられます。一方、Azure OpenSearchリソースの探索には失敗しています。
その70秒後には、存在しないストレージアカウントに対してListKey操作を試みました。
そして、破壊活動が始まりました。
この段階で、侵害されたサービスプリンシパルは35分間に、破壊または認証情報窃取を狙った試行を150回以上行いました。
破壊活動そのものは約7分間でしたが、このマシンアイデンティティは100を超えるAzureストレージアカウントの削除を試みました。大半は成功しています。一部はAzureのリソースロックとストレージアカウントレベルの削除保護によって阻止されました。
さらに攻撃者は、Azure Key Vault、Function App、App Serviceプランも削除しました。これらはいずれも同じリソースグループに属しており、Function Appを支えていたとみられます。
両氏は「同じサービスプリンシパルは、前述のストレージアカウント削除と並行して、複数のAzure SQLデータベースの削除も試みました。しかし、Azure SQLデータベースのリソースタイプでサポートされていないAPIバージョンを使ったため、すべて失敗しました」と記しています。
破壊活動が終わってから約28分後、「同じサービスプリンシパルがAzureストレージアカウントの一覧取得を要求し、30回以上のListKeysリクエストを成功させました。ARMに各ストレージアカウントのアクセスキーを返すよう求めたのです」と両氏は付け加えています。「これらのストレージアカウントには、Azure Site Recovery関連のものも含まれていました」
ストレージアカウントを保護するAzure Site Recoveryのロックや、Azure Backupの保護ロックに対しても、削除の試みが複数回あり、いずれも失敗しました。
Microsoftは、多数のAzureリソースを削除し、バックアップや復旧関連のリソースも標的にしていたことから、Storm-3168はランサムウェア攻撃の準備を進めていたようだと分析しています。
Weizman氏とMudi氏は「リソースの破壊、復旧機能への干渉の試み、データへのアクセスにつながりうる認証情報の収集を総合すると、ランサムウェアや恐喝の作戦を支える戦術と一致します」と記しています。
ただし、身代金要求メッセージが送られた形跡はありません。両氏は「今回説明した活動では、身代金要求メッセージも、データ窃取の成功も確認していません」と述べています。®