في وقت سابق من هذا الأسبوع، تلقى أحد موظفينا رسالة بريد إلكتروني تصيدية إلى صندوق الوارد الشخصي الخاص به تحاول جذبه لتقديم بيانات اعتماد تسجيل الدخول إلى AWS الخاصة به. على الرغم من أن الموظف تعرف على الفور على أن هذه رسالة بريد إلكتروني للتصيد الاحتيالي، ونحن لا نعتقد أن هذا كان هجومًا مستهدفًا أو حالة تصيد احتيالي، فقد بدأنا تحقيقًا بسبب اهتمامنا بالنشاط السيبراني المرتبط بالسحابة.

لم نتمكن في النهاية من تحديد أهداف المهاجم في هذه الحالة (لأسباب سيتم شرحها قريبًا)، لكننا أردنا إتاحة التفاصيل والمؤشرات ذات الصلة حتى يتمكن الآخرون من التحقق مما إذا كانوا قد تأثروا أم لا. بالإضافة إلى ذلك، قررنا أن ننتهز هذه الفرصة لمناقشة كيف يمكن لعملاء AWS الدفاع عن أنفسهم ضد محاولات التصيد الاحتيالي المماثلة.

تحتوي رسالة البريد الإلكتروني التصيدية ببساطة على صورة PNG والتي عند النقر عليها ستنقل الضحية إليها https://giraffe-viola-p262.squarespace[.]com/ ثم من خلال سلسلة من عمليات إعادة التوجيه إلى عارض PDF. عنوان البريد الإلكتروني للمرسل كان admin@alchemistdigital[.]ae، والنطاق مدرج في معلومات التهديدات مفتوحة المصدر المعروفة بتوزيع البرامج الضارة. تم إرسال رسالة البريد الإلكتروني نفسها عبر Amazon SES، مما يعني أن جهة التهديد كانت تستخدم حساب AWS لهذا الغرض (حساب يمكن أن نفترض أنه مملوك له أو تم اختراقه من قبله).

تمت استضافة ملف PDF على موقع مشاركة الملفات (e.pcloud.link) مع عارض PDF مدمج. سيقود رابط “ملخص الفاتورة” الموجود في ملف PDF المستخدم عبر سلسلة من عمليات إعادة التوجيه، بدءًا من رابط إلى https://cli[.]re/j9PQ88، والذي يستخدم خدمة اختصار الروابط الشائعة، مما يؤدي إلى https://console.aws.consoleportal[.]tech/IgXlrDYW، وهو مجال يتحكم فيه المهاجم، قبل الوصول إلى صفحة تجميع بيانات الاعتماد النهائية (https://signin.aws.consoleportal[.]tech/signin). اعتبارًا من اليوم، يكتشف متصفح Google Chrome ذلك باعتباره صفحة تصيد، ولكن لا ينبغي الاعتماد على هذا كإجراء أمني وحيد، خاصة إذا تم استخدام متصفحات أخرى.

كانت صفحة تجميع بيانات الاعتماد التي تم توجيهنا إليها في النهاية عبارة عن نسخة مرئية لصفحة تسجيل الدخول الحالية إلى AWS، كما تم تصميم عنوان URL الخاص بالصفحة أيضًا لتقليد صفحة تسجيل الدخول الشرعية إلى AWS:

https://signin.aws.consoleportal[.]tech/signin?redirect_uri=... 

قارن هذا بصفحة تسجيل الدخول الأصلية:

https://signin.aws.amazon.com/signin?redirect_uri=... 

تقوم هذه الصفحة بتحميل برنامج JavaScript النصي المستضاف على https://d35uxhjf90umnp.cloudfront[.]net/index.js، والتي قد تكون مملوكة للمهاجم، أو ربما مرتبطة بنفس اشتراك AWS الذي يستخدمه ممثل التهديد لـ SES – لم نؤكد هذا الاحتمال بعد.

لقد حاولنا تغذية بيانات الاعتماد إلى صفحة التصيد الاحتيالي المرتبطة ببيئة مصائد الجذب التي أنشأناها، ولكن من المثير للاهتمام أن الصفحة ستتسبب في ظهور خطأ 400 ما لم ندخل عنوان البريد الإلكتروني للضحية المقصودة في الأصل. أثناء مناقشة فكرة إعداد حساب AWS الشخصي للموظف باعتباره مصيدة جذب، تم بالفعل إزالة البنية الأساسية لتسجيل الدخول الخاصة بالمهاجم، لذلك لم نتمكن من التحقيق بشكل كامل في نية المهاجم.

من غير المعروف لنا سبب إزالة صفحة التصيد الاحتيالي عندما حدث ذلك، ولكن تم بالفعل إرسال البريد الإلكتروني الأصلي على الفور إلى stop-spoofing@amazon.com كخطوة مبكرة في تحقيقنا، وكان Chrome يحظر الصفحة بالفعل (كما هو مذكور أعلاه)، لذلك من الممكن أن تكون AWS أو Google متورطتين في عملية الإزالة.

تعد رسائل البريد الإلكتروني التصيدية أمرًا شائعًا جدًا، وعلى الرغم من أن زميلنا لم يقم بالنقر فوق هذه المرة، إلا أنه ليس خطأ الموظف أبدًا إذا ابتلع الطُعم وتعرضت المؤسسة للخطر نتيجة لذلك – يجب أن تكون المؤسسات آمنة بدرجة كافية حتى لا يؤدي الخطأ الصادق الذي يرتكبه أحد الموظفين إلى نتائج كارثية. إذًا كيف يمكن لعملاء AWS حماية أنفسهم من هذا السيناريو؟

التكوين الآمن

بالنسبة للمبتدئين، يجب تعطيل عمليات تسجيل الدخول الجذرية لحساب AWS عبر SCP، كما وصفنا في إرشاداتنا باستخدام سياسات التحكم في الخدمة لحماية الخطوط الأساسية للأمان. ستظل حسابات AWS Organization Management تسمح بتسجيلات الدخول الجذرية، لذا يجب عليك التأكد من أن لديك MFA مقاوم للتصيد الاحتيالي لهذه الحسابات، مما يعني أنه يجب عليك استخدام مفاتيح أمان FIDO بدلاً من الحلول التي تتضمن إدخال رمز يمكن للمهاجم إعادة تشغيله.

يجب أن تتم مصادقة المستخدم من خلال حلول SSO بدلاً من مستخدمي IAM أو تسجيلات الدخول الجذرية للوصول إلى البيئات السحابية. سيساعدك هذا على فرض متطلبات المصادقة الإضافية بسهولة أكبر، إلى جانب مزايا إدارة المستخدم الأخرى.

يجب استخدام استراتيجيات الامتيازات الأقل ليس فقط لتقليل المخاطر في حالة تعرض المستخدم للاختراق، ولكن يجب أيضًا أن يقتصر الوصول على الحسابات المهمة على الحد الأدنى من مجموعة الموظفين، مثل المستخدم الجذر لحساب AWS Organization Management.

التسجيل السحابي

يجب دائمًا تمكين خدمات التسجيل السحابية مثل Amazon CloudTrail. إنها أداة أساسية لتقييم تأثير بيانات الاعتماد المخترقة داخل البيئات السحابية. إنها تسمح لفرق الأمان بتحديد الموارد المتضررة وفهم نطاق الانتهاك وتنفيذ استراتيجيات معالجة فعالة لتعزيز وضعهم الأمني ​​ومنع الانتهاكات المستقبلية.

مجال التصيد (consoleportal[.]tech) يتم حله حاليًا مع CloudFlare، ولكن باستخدام بحث DNS التاريخي الخاص بـ Validin، تمكنا من التركيز على المجال للعثور على عنواني IP فريدين تم حلهما مسبقًا (اعتبارًا من 2024-08-02):

بحثنا بعد ذلك عن نطاقات أخرى تم حلها لعناوين IP نفسها، وبالتالي حددنا 3 نطاقات إضافية يبدو أنها تُستخدم أيضًا للتصيد الاحتيالي لدى AWS استنادًا إلى تنسيق المجال الفرعي الخاص بها، مثل signin.aws.{domain}, portal.aws.{domain}, console.aws.{domain}، إلخ.:

  • officequalcomm[.]com 

  • webportal[.]tech 

  • docshare[.]tech 

تعمل عناوين IP هذه على حل العشرات من النطاقات الإضافية التي تبدو مشبوهة، ولكن لم نتأكد بعد من أنها ضارة.

بالإضافة إلى ذلك، باستخدام ميزة البحث عن المشابهين الخاصة بـ Validin، تمكنا من تحديد العديد من النطاقات التي تحاكي صفحة تسجيل الدخول الخاصة بأمازون. على الرغم من أن هذه النطاقات لا يتم تشغيلها بالضرورة من قبل جهة التهديد نفسها، إلا أننا نعتقد أنه من المحتمل أن يتم استخدامها في حملات التصيد الاحتيالي، ويبدو أن تنسيق النطاق الفرعي يمثل مؤشرًا قويًا على النوايا الخبيثة:

signin.aws.aathenahealth[.]com 
signin.aws.amaonz[.]com 
signin.aws.amzan[.]com 
signin.aws.athenahelath[.]com 
signin.aws.bashaws[.]com 
signin.aws.clouddocuments[.]app 
signin.aws.dev-login[.]com 
signin.aws.factorydirectwork[.]com 
signin.aws.hashcrp[.]in 
signin.aws.kintsuma[.]com 
signin.aws.lustforkangaroos[.]top 
signin.aws.mantrapays[.]com 
signin.aws.offlce[.]in 
signin.aws.onlinelogin-link[.]com 
signin.aws.onmicrosofte[.]com 
signin.aws.portalunos[.]org 
signin.aws.registeringencrypted[.]com
signin.aws.safelinks-protection[.]com  
signin.aws.sharedpoint[.]online 
signin.aws.spaceigniter[.]com 
signin.aws.thernloven[.]com 
signin.aws.wordir[.]org 

شاركها.
اترك تعليقاً