
Hele cloud-miljøet kompromitteret. Fra mail til produktion. Ingen sårbarhed udnyttet. Ingen malware installeret. Kun platformens egne funktioner, brugt som de er designet.
Det startede med et telefonopkald
En stor softwareleverandør publicerede i sidste uge en detaljeret analyse af en ny angrebsteknik. Kæden startede med, at en angriber ringede til en medarbejder, udgav sig for intern IT-support og bad vedkommende godkende en godkendelsesprompt som led i en rutinekontrol.
Da medarbejderen trykkede godkend, overtog angriberen kontoen via platformens selvbetjente nulstillingsfunktion. Telefonnummer, mail og godkendelsesapp blev fjernet. Angriberens egen enhed blev sat op som ny faktor. Den rigtige bruger var låst ude. Teknikken blev gentaget mod flere konti, herunder IT-personale og ledelse.
Kun platformens egne værktøjer
Herefter brugte angriberen udelukkende funktioner, der er en del af den pågældende cloud-platform. Et API til at kortlægge privilegerede konti. Fildelings- og samarbejdsværktøjer til at downloade tusindvis af filer, herunder VPN-konfigurationer. Platformens nøglehvelving, hvor databasecredentials og hemmeligheder blev hentet på under fire minutter. Databaser, hvor firewallregler blev ændret for at åbne adgangen. Og cloud-lagring, hvor store datamængder blev kopieret over flere dage.
Ikke én linje ondsindet kode. Ikke én softwaresårbarhed. Alt lignede normal administration.
Sikkerhedsovervågning ser den forkerte vej
De fleste sikkerhedsløsninger leder efter unormal adfærd, ukendte programmer eller kendte angrebsmønstre. Men angriberens handlinger så ud som daglig drift. Leverandøren skriver selv i sin analyse, at traditionelle detektionsmetoder baseret på signatur og omdømme ikke fangede det.
Det er kerneproblemet. Når angrebet bruger de samme værktøjer som jeres administratorer, er det usynligt for det meste overvågning.
69 procent af danske virksomheder i cloud
Ifølge danske statistikker bruger 69 procent af danske virksomheder cloud-tjenester. Hovedparten bruger den platform, der netop blev brugt som angrebsværktøj. SAMSIK vurderer cyberkriminalitet mod Danmark som MEGET HØJ og fremhæver, at hackere hele tiden tager nye metoder i brug.
Den analyserede angrebsteknik er præcis den type trussel. Ingen eksotisk teknik. Ingen nuldagssårbarhed. Bare en platform brugt som designet og en medarbejder, der stolede på et telefonopkald.
Tre ting at gøre nu
Begræns selvbetjent nulstilling af adgangskoder. Tjek om funktionen er aktiv for alle brugere i jeres cloud-administration. Begræns den til forhåndsregistrerede metoder, og kræv den stærkeste form for godkendelse for privilegerede konti.
Gennemgå hvem der har fuld adgang til jeres nøglehvelvinger. Fjern alle, der ikke aktivt skal have den. Fire minutters adgang var nok til at tømme hemmeligheder i den dokumenterede sag.
Stil ét spørgsmål til jeres IT-leverandør. Overvåger I kontrolplansoperationer i jeres cloud-platform, eller kun endpoints? Hvis svaret er endpoints, har I en blind vinkel, der er præcis den, angriberne i denne sag udnyttede.
En penetrationstest kan afdække, om jeres cloud-miljø kan kompromitteres med platformens egne funktioner. En uafhængig cybersikkerhedsaudit viser, om jeres overvågning fanger det, der ligner normal drift, men ikke er det.
Hvornår testede I sidst, hvad der sker, når nogen ringer til jeres IT-support og beder om at få nulstillet en konto?
Har du brug for en penetrationstest eller en gennemgang af jeres cloud-sikkerhed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



