ظهرت عصابة الابتزاز المعروفة باسم LAPSUS$ مؤخرًا في الأخبار مرة أخرى لاستهدافها بوقاحة كل من Microsoft وOkta. من المرجح أن يظل التهديد الذي تشكله عصابات الابتزاز مثل LAPSUS$ ذا صلة بالمستقبل المنظور، سواء استمر خط نشاطهم الحالي أم لا.

في Wiz Research، نركز على إيجاد التدابير الفعالة للدفاع ضد التهديدات التي تمثل المخاطر الأكثر أهمية لعملاء السحابة، لذا بدلاً من تلخيص تاريخ جهة التهديد هذه أو مواصلة مناقشة أنشطتها البارزة الأخيرة، ستركز مشاركة المدونة هذه على ما يلي:

وفقًا لتقرير Microsoft الأخير حول LAPSUS$ (الذي تتبعه Microsoft باسم DEV-0537)، فقد اخترق هذا الممثل المستأجرين السحابيين لضحاياه وأثبت قدرته على التنقل في البيئات السحابية، وتصعيد الامتيازات، وتحقيق الحركة الجانبية بين الموارد السحابية والأجهزة المحلية.

من الواضح أن LAPSUS$ يمثل تهديدًا ديناميكيًا ومرنًا، ويستخدم مجموعة واسعة من التكتيكات. ولذلك، فإن فائدة المسح بحثًا عن بطاقات IOC المتعلقة بأدواتها أو بنيتها التحتية ستكون بلا شك قصيرة الأجل. علاوة على ذلك، يجب أن نفترض أن LAPSUS$ والجهات الفاعلة الأخرى في مجال التهديد يتابعون عن كثب التقارير العامة حول نشاطهم ومن المحتمل أن يقوموا بتكييف مهاراتهم التجارية للتغلب على جهود التخفيف الهشة أو المحددة بشكل مفرط.

تعتبر جميع التوصيات المذكورة هنا من أفضل ممارسات الصناعة. ومع ذلك، فقد أعطينا الأولوية لمسارات العمل الأكثر ملاءمة لتقليل المخاطر المرتبطة بهذا النوع من الأنشطة الضارة – وفي المقام الأول اختراق بيانات الاعتماد واستخلاص البيانات.

بالإضافة إلى ذلك، تم تضمين إرشادات محددة لعملاء Wiz للمساعدة في ضمان حماية بيئاتهم.

للحصول على مزيد من الإرشادات الأمنية المتعلقة بهذا النشاط الضار وتعليمات أكثر تحديدًا لتعزيز بيئات Azure، راجع التوصيات الموضحة في تقرير Microsoft بشأن DEV-0537.

توصيف التهديد الذي تتعرض له البيئات السحابية

بشكل عام، يمكننا تحديد ثلاث مراحل لتدفق الهجوم الذي اعتمدته مجموعة LAPSUS$:

  1. الحصول على الوصول الأولي من خلال المستخدمين المخترقين – أولاً، يحصل المهاجمون على وصول أولي إلى الأنظمة المستهدفة عن طريق انتحال هوية حسابات المستخدمين عبر بيانات الاعتماد المسروقة أو عن طريق التسلل إلى الموارد المكشوفة علنًا من خلال المصادقة غير الآمنة. لذلك، يتكون سطح الهجوم الفعال في هذه المرحلة بشكل أساسي من حسابات المستخدمين التي يمكن الوصول إليها خارجيًا (كلما كانت الامتيازات أكبر كلما كان ذلك أفضل، فيما يتعلق بالمهاجم).

  2. إساءة استخدام الوصول لاستغلال التطبيقات غير المصححة وجمع الأسرار المكشوفة – بمجرد حصول المهاجمين على حق الوصول إلى الحساب المستهدف، فإنهم يشرعون في إساءة استخدام أذونات أي حسابات مستخدمين وموارد وحسابات خدمة يمكنهم الوصول إليها. ولتحقيق هذه الغاية، يبحثون عن الأسرار المكشوفة على الموارد الداخلية، ويحاولون استغلال الأنظمة والتطبيقات الداخلية الضعيفة – التي لم تكن معرضة للخطر في المرحلة الأولى – بغرض تصعيد امتيازاتهم في بيئة البنية التحتية السحابية المستهدفة.

  3. الوصول إلى موارد البنية التحتية السحابية الداخلية – يركز المهاجمون بعد ذلك على الأذونات المكتسبة حديثًا من أجل توسيع نطاق الوصول والتحكم داخل البيئة السحابية، حتى يصلوا إلى الموارد التي تحتوي على أصول قيمة مثل التعليمات البرمجية أو المعلومات الحساسة التي يمكن استخدامها للابتزاز.

يمكننا بالتالي أن نستنتج أن مهاجمي LAPSUS$ و”LAPSUS$-like” سيتم إعاقتهم من خلال الإدارة الفعالة للتصحيح والسرية، والحد الأدنى من الأذونات، والمصادقة الآمنة، فضلاً عن الأمان حسب التصميم – على سبيل المثال، تقسيم الأعمال وبيئات التطوير والإنتاج من شأنه أن يحد من وصولهم المحتمل حتى لو نجحوا في اختراق حساب المستخدم. وفي القسم التالي، سنستمد التدابير الدفاعية العملية من هذه الملاحظات.

خطوات قابلة للتنفيذ لتقوية البيئة السحابية الخاصة بك

#1 – فرض أسلوب MFA وطلب أسلوب MFA للوصول إلى الموارد الحساسة

على الرغم من أن المصادقة متعددة العوامل ليست مقاومة للرصاص، وأن الجهات الفاعلة في مجال التهديد مثل LAPSUS$ قد اكتشفت طرقًا لتجاوزها في ظل ظروف معينة، إلا أنها تظل آلية دفاعية فعالة ومثبتة ضد اختراق الحساب. يوصي CISA وGoogle وMicrosoft بذلك بشدة.

الإجراءات الموصى بها

قم بفرض المصادقة متعددة العوامل عبر مؤسستك بأكملها، خاصة للحسابات ذات الامتيازات العالية.

بالإضافة إلى ذلك، يجب عليك تحديد السياسات بشكل صريح يسمح فقط للمستخدمين الذين تم تمكين MFA لهم بالوصول إلى الموارد التي تحتوي على بيانات حساسة (على سبيل المثال، في AWS، قم بتكملة سياسات الموارد ذات الصلة ببيان شرط يتطلب MultiFactorAuthPresent).

#2 – إلغاء الأذونات غير الضرورية

من المعروف أن LAPSUS $ يعرض حسابات المستخدمين ذات الامتيازات العالية للخطر باعتباره ناقل وصول أولي إلى شبكاتهم المستهدفة، ويستخدمها للوصول إلى الموارد في البيئة. وفقًا لمايكروسوفت، عند الوصول إلى البيئات السحابية، أساء LAPSUS$ أيضًا استخدام أذوناته لإنشاء موارد جديدة تدعم تشغيله.

ومع ذلك، سيكون الإذن الإداري العالمي هو الأصل الأكثر قيمة الذي يمكن أن يأمل هذا الممثل في الحصول عليه أثناء المناورة في البيئات السحابية. وفقًا لمايكروسوفت، فقد حصل LAPSUS$ سابقًا على حالة المسؤول العام واستخدمها لحظر المسؤولين الآخرين من البيئة السحابية المخترقة.

الإجراءات الموصى بها

يجب أن تقتصر أذونات الإدارة العامة على حسابات خدمة مخصصة محددة (مثل أدوار IAM)، مع السماح لسياسات الثقة صراحةً فقط لمستخدمين محددين موثوقين للغاية بتوليها. علاوة على ذلك، يجب عليك مراجعة جميع المستخدمين ذوي الامتيازات العالية وحسابات الخدمة للتأكد من أنهم يطلبون جميع أذوناتهم بشكل مطلق، وإلغاء أي أذونات غير ضرورية، وبالتالي الالتزام بمبدأ الامتيازات الأقل. وأخيرًا، يجب عليك أيضًا اغتنام هذه الفرصة لتحديد أي مستخدمين أو أدوار مشبوهة تم إنشاؤها حديثًا.

#3 – تطهير الأسرار المكشوفة

كما هو مذكور أعلاه، اعتمد LAPSUS$ على اختراق حسابات المستخدمين كوسيلة وصول أولية. لقد حصلوا على بيانات الاعتماد المسروقة من المنتديات السرية، والأسرار المكشوفة علنًا (مثل المفاتيح الموجودة في مستودعات الرموز العامة)، ومن المفترض أنهم قاموا برشوة المطلعين على بواطن الأمور.

بمجرد أن يخترق LAPSUS$ شبكتهم المستهدفة، فإنهم يبحثون عن بيانات اعتماد إضافية في البيئة المحلية.

الإجراءات الموصى بها

يجب على عملاء السحابة التأكد من أن أسرارهم – مثل مفاتيح API ومفاتيح التشفير والرموز المميزة – تتم إدارتها بشكل صارم (عبر نظام إدارة المفاتيح مثل Azure Key Vault)، ويتم تدويرها بشكل متكرر، ولا يتم تخزينها في نص واضح على أي موارد مكشوفة للعامة.

#4 – حماية الأجهزة الافتراضية من طرق المصادقة الخطرة

إلى جانب سرقة بيانات الاعتماد التي تسمح لهم بانتحال هوية مستخدمي السحابة وحسابات الخدمة، يمكن للجهات الفاعلة مثل LAPSUS$ جمع كلمات المرور المسربة واستخدامها للاتصال عبر SSH أو RDP بالأجهزة الافتراضية المكشوفة علنًا في البيئات السحابية. تظهر هذه المخاطر عندما تسمح قواعد ACL أو جدار الحماية المفرطة التساهل باتصالات SSH أو RDP إلى جهاز افتراضي من أي عنوان IP، ويحدث أن يستخدم المستخدمون المحليون كلمات مرور ضعيفة أو مُعاد استخدامها أو فارغة. ومع ذلك، يكون هذا الأمر أكثر خطورة عند السماح بهذه الأنواع من المصادقة للمستخدم الجذر المحلي للجهاز الظاهري.

الإجراءات الموصى بها

تأكد من أن المستخدمين المحليين على الأجهزة الافتراضية التي تسمح بمصادقة SSH أو RDP لديهم كلمات مرور قوية، أو يفضل استخدام المفاتيح بدلاً من ذلك. يجب ألا يستخدم المستخدم الجذر المحلي مطلقًا كلمة مرور لمصادقة SSH. بالإضافة إلى ذلك، قم بتكوين قواعد ACL أو جدار الحماية لمنع اتصالات SSH وRDP من نطاقات IP غير معروفة، ويتطلب بشكل مثالي MFA لهذه الاتصالات أيضًا.

#5 – تصحيح الأنظمة الحساسة والبرامج المستهدفة المعروفة

وفقًا لمايكروسوفت، فقد استغل LAPSUS$ الثغرات الأمنية في خوادم Jira وGitlab وConfluence.

الإجراءات الموصى بها

في حين أن الجهات الفاعلة مثل LAPSUS$ لن تقصر استغلالها على هذه المنتجات المحددة بالتأكيد، يجب على العملاء الذين يستخدمونها إعطاء الأولوية لتحديد وتصحيح جميع المثيلات الضعيفة غير المصححة لهذه التقنيات في بيئتهم، سواء المكشوفة علنًا أو الداخلية (حيث يمكن لجهة فاعلة ضارة يمكنها الوصول إلى بيئتك استغلال الخوادم الداخلية بنفس السهولة). علاوة على ذلك، يجب عليك إعطاء الأولوية لأنظمة التصحيح التي تحتوي على معلومات حساسة، بالإضافة إلى الأنظمة التي تحتوي على ثغرات أمنية خطيرة والمعروفة.

#6 – اكتشاف البرامج الضارة المعروفة

وفقًا لمايكروسوفت، قامت LAPSUS$ بنشر أداة سرقة كلمات المرور Redline في الشبكات المستهدفة. من المفترض أن هذا الممثل يستخدم أدوات أمنية هجومية إضافية وبرامج ضارة جاهزة للاستخدام.

الإجراءات الموصى بها

تأكد من أن نقاط النهاية الخاصة بك محمية من البرامج الضارة بشكل عام (سواء كنت تستخدم حلولاً سحابية أصلية أو تعتمد على الحلول التقليدية المستندة إلى الوكيل).

حماية البيئة السحابية الخاصة بك باستخدام Wiz

يتيح لك Wiz التعرف بسهولة على الانحرافات عن التوصيات الموضحة في منشور المدونة هذا عبر جميع طبقات البيئة السحابية الخاصة بك؛ التكوين غير الآمن، ونقاط الضعف في عبء العمل، والاستحقاقات السحابية، والتعرض الفعال للشبكة، والمزيد.

يمكن لعملاء Wiz استخدام الخطوات التالية لتقليل المخاطر التي تشكلها جهات التهديد المشابهة لـ LAPSUS$:

  1. فرض أسلوب MFA وطلب أسلوب MFA للوصول إلى الموارد الحساسة – ينبهك Wiz إلى المستخدمين ذوي الامتيازات العالية دون تمكين MFA (أو يمكنك رؤية جميع المستخدمين دون تمكين MFA). بالإضافة إلى ذلك، يمكنك عرض جميع الموارد الموجودة في بيئتك مما يسمح بالوصول إليها دون الحاجة إلى MFA.

  2. إلغاء الأذونات غير الضرورية – يتيح لك Wiz مراجعة جميع حسابات الخدمة الإدارية والسياسات شديدة التساهل في بيئتك، مما يسهل تحديد الأذونات التي يمكن إبطالها دون فقدان الوظائف. ينبهك Wiz أيضًا إلى المشكلات الحرجة مثل حسابات الخدمة ذات الامتيازات العالية التي يمكن لأي شخص توليها.

  3. تطهير الأسرار المكشوفة – يلفت Wiz انتباهك إلى المشكلات المتعلقة بالاستخدام غير الآمن للأسرار في بيئتك، مثل الأجهزة الافتراضية المكشوفة علنًا والتي تحتوي على مفاتيح نص واضح تسمح بامتيازات المسؤول أو الوصول عبر الحسابات؛ والمستخدمين الإداريين الذين لديهم مفاتيح لم يتم تدويرها لأكثر من 90 يومًا. بالإضافة إلى ذلك، ينبهك Wiz-CLI إلى الأسرار التي تم الكشف عنها في التعليمات البرمجية في مسار CI/CD الخاص بك قبل أن تصل إلى مرحلة الإنتاج.

  4. حماية الأجهزة الافتراضية من طرق المصادقة المحفوفة بالمخاطر – باستخدام Wiz، يمكنك بسهولة تحديد موقع الأجهزة الافتراضية المكشوفة للعامة مع تمكين مصادقة كلمة المرور للمستخدم الجذر المحلي، وخاصة كلمات المرور الضعيفة أو الفارغة، بالإضافة إلى الأجهزة الافتراضية التي تسمح باتصالات SSH أو RDP من أي عنوان IP.

  5. تصحيح الأنظمة الحساسة والبرامج المستهدفة المعروفة – يمكن لـ Wiz تنبيهك إلى الموارد السحابية التي تقوم بتشغيل برامج غير مصححة ومعروفة بأنها مستهدفة بواسطة LAPSUS$ (ومن المحتمل أيضًا أن تكون جهات تهديد أخرى). علاوة على ذلك، يمكن لمستخدمي Wiz بسهولة العثور على جميع الموارد غير المصححة في بيئاتهم، بما في ذلك الأجهزة الافتراضية المكشوفة للعامة، والحاويات التي لا تحتوي على خادم، والتي تحتوي على ثغرات أمنية مستغلة معروفة. يغطي Wiz جميع نقاط الضعف المستغلة المعروفة في CISA، مما يسمح لك بتحديد الموارد المتأثرة بسهولة وتحديد أولويات جهود التصحيح بشكل أفضل.

  6. اكتشاف البرامج الضارة المعروفة – ينبهك Wiz إلى الموارد المصابة بالبرامج الضارة، بما في ذلك Redline.

تمت كتابة هذه المدونة بواسطة فريق أبحاث Wiz، كجزء من مهمتنا المستمرة لتحليل التهديدات التي تواجه السحابة، وبناء آليات تمنعها وتكتشفها، وتقوية استراتيجيات أمان السحابة.

شاركها.
اترك تعليقاً