ال فريق الاستجابة لحوادث عملاء AWS تواجه (AWS CIRT) أنماطًا تتكرر عبر المشاركات عند مساعدة العملاء على الاستجابة للحوادث الأمنية. نحن متحمسون للتأكد من إمكانية الوصول إلى المعلومات حتى يتمكن الجميع من تحسين وضعهم الأمني ومرونة مؤسستهم في مواجهة الاضطرابات. الطريقة الأساسية التي نستخدمها لمشاركة هذه المعلومات هي كتالوج تقنيات التهديد لـ AWS (TTC). يركز التحديث الأخير للكتالوج لشهر يونيو 2026 على أمان الحاوية والثقة على مستوى المؤسسة واختطاف الحوسبة. يعكس كل إدخال جديد شيئًا واجهناه في الممارسة العملية، ويوفر كل إدخال تخفيفًا مباشرًا. يشرح هذا المنشور ما تغير، وسبب أهميته، وما يمكنك فعله حيال ذلك اليوم.
ما نراه
لقد أضفنا خمسة إدخالات جديدة إلى TTC.
تعديل عبء عمل EKS
خدمة Amazon Elastic Kubernetes (Amazon EKS) يمنح الفرق قدرات تنسيقية قوية. نحن نرى جهات فاعلة للتهديد حصلت على بيانات اعتماد Kubernetes أو AWS لإدارة الهوية والوصول (IAM) يقوم الدور الذي يتمتع بأذونات EKS بتعديل أعباء العمل الجارية — تغيير صور الحاوية، أو إدخال حاويات جانبية، أو تغيير مواصفات الكبسولة لإدخال تعليمات برمجية ضارة في عملية النشر.
لا يتم إنشاء أي شيء جديد. عبء العمل موجود بالفعل، وقد يكون قيد التشغيل، ومن خلال تعديله في مكانه، يرث ممثل التهديد الوصول إلى الشبكة، وأذونات حساب الخدمة، والوصول إلى البيانات، وهو عبء العمل الشرعي الذي كان موجودًا بالفعل. وبدون وحدات التحكم في القبول أو التحقق من الصور، يمكن أن تمر هذه التغييرات دون أن يلاحظها أحد حتى يظهر التأثير في اتجاه مجرى النهر. فرض توقيع الصورة من خلال وحدات التحكم بالقبول، وتقييد تغييرات عبء العمل باستخدام التحكم في الوصول المستند إلى الدور (RBAC) في Kubernetes، وتمكين حماية Amazon GuardDuty EKS لتسليط الضوء على النشاط العنقودي الشاذ، كل ذلك يقلل من هذا الخطر. لمزيد من المعلومات، انظر تعديل EKS – تدهور سلامة عبء العمل.
استغلال التطبيق المواجه للجمهور – EKS
لا تزال خوادم Kubernetes API المكشوفة علنًا ووحدات التحكم في الدخول التي تم تكوينها بشكل خاطئ تمثل نقطة دخول نرى أنها مستغلة. تلتقط هذه التقنية الجهات الفاعلة في مجال التهديد التي تستهدف أعباء العمل المنشورة من قبل العملاء والتي تعمل على Amazon EKS – وليس EKS نفسها – وتعرضهم للإنترنت.
يبدأ النمط بخدمة مكشوفة ونقطة ضعف على مستوى التطبيق، ثم ينتقل من الكبسولة المخترقة نحو الوصول إلى المجموعة على نطاق أوسع. عندما يكون ممثل التهديد داخل حجرة، يمكنه الاستعلام عن خدمة بيانات تعريف المثيل، أو قراءة الرموز المميزة لحساب الخدمة المثبت، أو التحرك أفقيًا عبر شبكة المجموعة. يؤدي الحد من العرض العام لخادم Kubernetes API، وتطبيق سياسات الشبكة لتقييد الاتصال من pod إلى pod، وتشغيل أحمال العمل باستخدام حسابات الخدمة الأقل امتيازًا إلى تقليل مخاطر نجاح هذه التقنية. لمزيد من المعلومات حول هذه التقنية، راجع استغلال التطبيقات التي تواجه الجمهور.
افتراض الجذر في حساب عضو المؤسسة
منظمات AWS مركزية الثقة عبر حسابات الأعضاء، وتسير هذه الثقة في اتجاه واحد – من حساب الإدارة إلى الأسفل. لقد لاحظنا أن الجهات الفاعلة التي تشكل تهديدًا والتي تخترق حسابًا إداريًا – أو تحصل على امتيازات كافية داخل حساب واحد – تستخدم هذا الوضع لتولي حق الوصول الجذري إلى حسابات الأعضاء باستخدام sts:AssumeRoot. نظرًا لأن الثقة متأصلة في البنية التنظيمية، فقد يؤدي ذلك إلى تجنب عناصر التحكم في الوصول التي قام مسؤول حساب العضو بتكوينها.
من خلال الوصول الجذري إلى حساب عضو، يمكن لممثل التهديد تعطيل ضوابط الأمان، وحذف الموارد، وتغيير تكوينات الفوترة، وإنشاء استمرارية تنجو من المعالجة التي تركز على مبادئ IAM. نحن نشجع بقوة التنفيذ سياسات التحكم في الخدمة (SCPs) التي تقيد المديرين الذين يمكنهم الاتصال بهم sts:AssumeRoot وتحت أي ظروف، ورصد ل sts:AssumeRoot يدعو أوس كلاود تريل. لمزيد من المعلومات، انظر افترض الجذر في حساب عضو المؤسسة.
اختطاف الحوسبة – EKS
يظل اختراق الحوسبة أحد الدوافع الأكثر شيوعًا التي نراها وراء الوصول غير المصرح به، وأصبحت مجموعات Amazon EKS هي الهدف بشكل متزايد. تنشر الجهات التهديدية تعدين العملات المشفرة أو غيرها من أعباء العمل كثيفة الحوسبة داخل المجموعات المعرضة للخطر، مما يستهلك موارد العملاء ويولد تكاليف غير متوقعة.
ما يميز عمليات الاختطاف المستندة إلى EKS هو الحجم. في المجموعات التي لا تحتوي على حصص للموارد، يمكن لحساب خدمة واحد مخترق أن يستهلك كل السعة المتاحة عبر العقد. تستخدم أعباء العمل صورًا ذات مظهر شرعي تم سحبها من السجلات العامة، مما يجعل فحص الصور وحده غير كافٍ. تحديد حصص الموارد ونطاقات الحدود، وتقييد أحمال عمل السجلات التي يمكن السحب منها، وتمكينها حماية Amazon GuardDuty EKS الإبلاغ عن سلوك التعدين يوفر اكتشافًا فعالاً. لمزيد من المعلومات، انظر اختطاف الموارد: اختطاف الحوسبة – EKS.
دعوة حسابات إلى منظمة غير معروفة
يقوم جهة التهديد التي تتمتع بإمكانية الوصول إلى حساب مستقل – أو حساب تمت إزالته من مؤسستها الشرعية – بدعوتها إلى منظمة تسيطر عليها. وبعد انضمام الحساب، يقع تحت إدارة جهة التهديد. يمكن لمنظمة جهة التهديد تطبيق SCPs التي تقيد تصرفات المالك الشرعي، والحصول على رؤية لموارد الحساب من خلال الخدمات التنظيمية، والوصول إلى معلومات الفوترة الموحدة. ويجد المالك الشرعي نفسه خارج نطاق ضوابط الإدارة الخاصة به. يراقب organizations:InviteAccountToOrganization و organizations:AcceptHandshake، وتنفيذ SCPs التي تمنع الحسابات من مغادرة مؤسستها الشرعية هي إجراءات وقائية مهمة. لمزيد من المعلومات، انظر تعديل التسلسل الهرمي للموارد السحابية: دعوة الحسابات إلى مؤسسة غير معروفة.
ما تم تحديثه
لقد قمنا بتحديث ثلاثة إدخالات موجودة. مجموعة كائنات S3 يلتقط الآن مكالمات API الإضافية المستخدمة لنقل البيانات المجمعة من خدمة التخزين البسيطة من أمازون (Amazon S3)، مع إرشادات الكشف المحسّنة وعمليات التخفيف التي تستخدم ميزات أمان Amazon S3 الحديثة. اختطاف الحوسبة – ECS يضيف أساليب تستخدمها الجهات الفاعلة في مجال التهديد لنشر مهام غير مصرح بها Amazon Elastic Container Service (Amazon ECS)، بما في ذلك إساءة استخدام أدوار تنفيذ المهام المفرطة في التساهل. افتراض الدور والوصول الموحد تم توسيعه ليشمل الاختلافات الجديدة في افتراضات الأدوار عبر الحسابات والتلاعب بموفر الهوية، مع توجيهات أكثر وضوحًا للتمييز بين الوصول الموحد الشرعي والاستخدام غير المصرح به.
الاتجاه الحالي
يعكس تحديث يونيو هذا اتجاهًا واضحًا: تستهدف الجهات الفاعلة في مجال التهديد بشكل متزايد منصات تنسيق الحاويات وتستخدم علاقات الثقة التنظيمية لصالحها. تُظهر تقنيات الحاوية أنه عندما تتبنى المؤسسات Kubernetes على نطاق واسع، فإن سطح الهجوم ينمو معها. تُظهر التقنيات على مستوى المنظمة أن الجهات الفاعلة في مجال التهديد تفهم علاقات الثقة التنظيمية.
والخيط المشترك هو أن كل واحدة من هذه التقنيات تعمل ضمن حدود الوظائف المشروعة. إن تعديل عبء العمل، وافتراض الثقة بين الحسابات، والانضمام إلى منظمة، كلها إجراءات متوقعة في بيئات صحية. ومن ثم، يعتمد الاكتشاف بالكامل على السياق: المدير، والتوقيت، وتسلسل الأحداث التي تتبع ذلك.
تم تصميم كتالوج تقنيات التهديدات لـ AWS للمساعدة في هذا الأمر. نحن نشجع الفرق على مراجعة الإدخالات ذات الصلة وتقييم ما إذا كانت مراقبتهم الحالية ستلتقط هذه الأنماط:
- تعديلات غير متوقعة على مواصفات عبء عمل EKS
- عمليات نشر Pod التي تستخدم صور حاوية غير موقعة
sts:AssumeRootيدعو إلى حسابات الأعضاء- استهلاك حوسبة غير محدود في مجموعات EKS الخاصة بك والذي يمكن منعه من خلال حصص الموارد
- دعوات تنظيمية غير متوقعة إلى حساباتك
يترك كل تهديد من التهديدات آثارًا في سجلات تدقيق AWS CloudTrail وKubernetes، ويوفر TTC إرشادات محددة حول ما يجب مراقبته وكيفية الاستجابة له.
نتطلع إلى الأمام
ال كتالوج تقنيات التهديد لـ AWS موجود لأننا نعتقد أن الأنماط التي نلاحظها أثناء الاشتباكات الأمنية لا ينبغي أن تبقى خلف الأبواب المغلقة. عندما نرى تقنيات تتكرر بين العملاء، فإن الشيء الأكثر فعالية الذي يمكننا القيام به هو توثيقها وجعل تلك المعرفة متاحة حتى تتمكن من التصرف بناءً عليها قبل أن تكون في منتصف الحادث.
يضيف تحديث يونيو هذا خمسة إدخالات جديدة ويحدث ثلاثة إدخالات موجودة، وسيستمر الكتالوج في التطور. يقوم فريقنا بتحديثها بناءً على ما نراه في العالم الحقيقي عند مساعدة العملاء على الاستجابة للأحداث الأمنية. نحن نشجع فرق الأمان على مراجعة الكتالوج، ودمج تقنياته في تمارين نمذجة التهديدات، واستخدامه كمفردات مشتركة لمناقشة التهديدات الخاصة بالسحابة.
استكشاف الكتالوج الكامل: كتالوج تقنيات التهديد لـ AWS – المصفوفة الكاملة
موارد إضافية
إذا كانت لديك تعليقات حول هذا المنشور، فأرسل التعليقات في تعليقات القسم أدناه.
