Yeni bir fidye yazılımı kampanyası, AWS'nin yalnızca tehdit aktörüyle bilinen Müşteri Sağlanan Anahtarlar (SSE-C) ile Amazon S3 kovalarını şifreliyor ve fidye şifreleme anahtarını almasını talep ediyor.
Kampanya, "Codefinger" adlı bir tehdit oyuncunun en az iki kurbanı şifrelediğini bildiren Halcyon tarafından keşfedildi. Ancak, operasyon yükselebilir veya taktik yakında daha fazla tehdit aktörleri tarafından benimsenebilir.
Amazon Basit Depolama Hizmeti (S3), Amazon Web Hizmetleri (AWS) tarafından ölçeklenebilir, güvenli ve yüksek hızlı bir nesne depolama hizmetidir ve S3 kovaları, dosyaları, veri yedeklemelerini, medyayı, günlükleri vb. Depolamak için bulut depolama kaplarıdır.
SSE-C, S3 verilerini dinlenme sırasında güvence altına almak için bir şifreleme seçeneğidir ve müşterilerin AES-256 algoritmasını kullanarak verilerini şifrelemek ve şifresini çözmek için kendi şifreleme anahtarlarını kullanmalarına olanak tanır. AWS anahtarı saklamaz ve müşteriler anahtarı oluşturmak, yönetmek ve güvence altına almaktan sorumludur.
CodeFinger'in saldırılarında, tehdit aktörleri, kurbanın anahtarlarını 'S3: GetObject' ve 'S3: Putobject' ayrıcalıklarıyla bulmak için tehlikeye atılmış AWS kimlik bilgileri kullandı, bu da bu hesapların SS-C aracılığıyla S3 kovalarındaki nesneleri şifrelemesine izin verdi.
Saldırgan daha sonra hedefin verilerini şifrelemek için yerel olarak bir şifreleme anahtarı oluşturur.
AWS bu şifreleme anahtarlarını saklamadığından, kurban Amazon'a yetkisiz bir etkinlik bildirse bile, saldırganın anahtarı olmadan veri kurtarma imkansızdır.
Halcyon, "AWS yerel hizmetlerini kullanarak, işbirliği olmadan hem güvenli hem de kurtarılamaz şekilde şifreleme elde ediyorlar."
Daha sonra, saldırgan S3 Nesne LifeCcle Management API'sını kullanarak yedi günlük bir dosya silme politikası belirler ve kurbana özel AES-256 anahtarı karşılığında belirli bir Bitcoin adresinde fidye ödemesini söyleyen tüm etkilenen dizinlere fidye notlarını düşürür.
Fidye ayrıca kurbanı, hesap izinlerini değiştirmeye veya kovadaki dosyaları değiştirmeye çalışırlarsa, saldırganların müzakereleri tek taraflı olarak feshedecekleri ve kurbanı verilerini kurtarmanın hiçbir yolu olmadan bırakacakları konusunda uyarıyor.
Halcyon bulgularını Amazon'a bildirdi ve bulut hizmetleri sağlayıcısı onlara, anahtarlarını hemen harekete geçirebilmeleri için anahtarlarını açığa çıkaran müşterileri derhal bilgilendirmek için ellerinden geleni yaptıklarını söyledi.
Amazon ayrıca insanları katı güvenlik protokolleri uygulamaya teşvik eder ve yetkisiz AWS hesabı etkinlik sorunlarını hızlı bir şekilde çözmek için bu adımları izlemeye teşvik eder.
Halcyon ayrıca AWS müşterilerinin SSE-C'nin S3 kovalarında kullanılmasını önleyen kısıtlayıcı politikalar belirlediğini öne sürüyor.
AWS anahtarları ile ilgili olarak, kullanılmayan anahtarlar devre dışı bırakılmalı, aktif olanlar sık sık döndürülmeli ve hesap izinleri gereken minimum düzeyde tutulmalıdır.
Amazon'un CodeFinger etkinliğine yanıt olarak tam ifadesi:
"AWS, müşterilerin paylaşılan bir sorumluluk modeli aracılığıyla bulut kaynaklarını güvence altına almalarına yardımcı olur. AWS, maruz kalan anahtarların farkında olduğunda, etkilenen müşterileri bilgilendiririz. Ayrıca, maruz kalan tüm anahtar raporlarını iyice araştırırız ve karantina politikalarını uygulama gibi gerekli eylemleri hızla alırız. BT ortamlarını bozmadan müşteriler için riskleri en aza indirin.
Tüm müşterileri güvenlik, kimlik ve uyumluluk en iyi uygulamalarını takip etmeye teşvik ediyoruz. Bir müşterinin kimlik bilgilerini ortaya çıkarmış olabileceğinden şüphelenmesi durumunda, bu yazıda listelenen adımları takip ederek başlayabilirler. Her zaman olduğu gibi, müşteriler hesaplarının güvenliği ile ilgili herhangi bir soru veya endişe için AWS desteğiyle iletişime geçebilir.
AWS, kimlik bilgilerini kaynak kodunda veya yapılandırma dosyalarında depolama ihtiyacını ortadan kaldıran zengin bir özellik kümesi sağlar. IAM rolleri, uygulamaların, sıfır müşteri yönetimi gerektiren otomatik olarak dağıtılan, sık sık döndürülen kısa süreli kimlik bilgilerini kullanarak EC2 örneklerinden, ECS veya EKS kapsayıcılarından veya Lambda işlevlerinden güvenli bir şekilde imzalı API istekleri yapmasını sağlar. AWS bulutunun dışındaki hesaplama düğümleri bile, Roller Anywhere özelliğini kullanarak uzun vadeli AWS kimlik bilgileri olmadan kimliği doğrulanmış çağrılar yapabilir. Geliştirici iş istasyonları, MFA tokenleri tarafından korunan uzun vadeli kullanıcı kimlikleri tarafından desteklenen kısa vadeli kimlik bilgilerini elde etmek için Kimlik Merkezi'ni kullanır.
Tüm bu teknolojiler, kod veya yapılandırma dosyalarında olsun, uzun vadeli AWS güvenlik kimlik bilgilerini bir uygulamaya dağıtmadan veya gömmeden AWS kaynaklarına erişimi kontrol edebilen geçici güvenlik kimlik bilgileri vermek için AWS Güvenlik Token Hizmetine (AWS STS) güvenir. AWS olmayan teknolojilere güvenli erişim bile AWS Secrets Manager hizmeti kullanılarak korunabilir. Bu hizmetin amacı, veritabanı kullanıcı adları ve şifreler, AWS olmayan API anahtarları ve yaşam döngüleri boyunca bu tür diğer sırlar gibi AWS olmayan kimlik bilgilerini oluşturmak, yönetmek, almak ve otomatik olarak döndürmektir. "-Bir Amazon sözcüsü
OneBlood, Temmuz fidye yazılımı saldırısında çalınan kişisel verileri onaylıyor
Fidye yazılımı çetelerine bağlı Cryptomixer'ların ABD Ücretleri Operatörleri
En büyük ABD bağımlılığı tedavi sağlayıcısı, veri ihlali hastalarını bilgilendirir
Banshee Stealer, Apple Xprotect Şifreleme Algo'yu kullanarak Tespit Edilmiştir
Ransomware Gang Sızıntıları Rhode Island'ın Ribridges ihlalinde çalınan veriler
Kaynak: Bleeping Computer