0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

云计算:七个常见的攻击链和云攻击技术

如意 来源:嘶吼网 作者:嘶吼网 2020-07-02 10:24 次阅读

随着越来越多的企业组织将业务迁移到云计算环境之中,针对他们的网络犯罪分子也随之将目光瞄准云计算环境。了解最新的云攻击技术可以帮助企业组织更好地应对即将到来的威胁。

网络安全厂商WhiteHat Security公司首席技术官(CTO)Anthony Bettini在近日召开的RSA安全大会上的一个小组讨论中表示:

每当看到技术变革时,我认为您肯定也会看到泛滥成灾的网络攻击者,他们要么对技术变革进行攻击,要么驾驭变革浪潮。”当企业组织没有考虑这些威胁因素,而选择直接迁移至云环境时,很可能会搞得安全团队不知所措,从而致使其数据和流程面临严峻风险。

网络攻击者一直在寻找利用云计算技术进行攻击的新方法。以最近发现的“Cloud Snooper”攻击为例,该攻击使用rootkit通过受害者的Amazon Web Services(AWS)环境和本地部署防火墙将恶意流量引入,然后再将远程访问木马程序植入到基于云计算的服务器上。随着这些问题的不断出现,许多犯罪分子都依赖经过实践检验的方法,例如强行使用凭据或访问存储在错误配置的S3存储桶中的数据。安全专家表示,企业云安全道阻且长,安全团队必须跟上技术发展的步伐。

在谈及云平台中的网络攻击链问题时,Securosis公司分析师兼DisruptOps公司首席信息安全官(CISO)Rich Mogull表示:

“当您要利用现有的安全技能并且要进入一个完全不同的环境时,务必先要弄清楚您真正需要关注的重点以及真实情况到底是什么,这将是一个巨大的挑战。”

接下来,我们将讨论其中一些常见的攻击链,以及其他云攻击技术,这些都是安全专业人士和网络犯罪分子的首要考虑因素。

1. 凭证泄露导致帐户被劫持

导致帐户劫持的API凭据公开是云平台中的一个高危性攻击链。Mogull在RSA大会的演讲中表示:

“这种特殊的攻击确实是最常见的攻击类型之一。”

他表示,通过静态凭据(在AWS中,静态凭证是访问密钥和秘密密钥,它们类似于用户名和密码,但用于AWS API 调用),攻击者可以伪装成用户登录账户并将资金转移出去,因为这些凭据通常用于登录并授权交易中的操作。而我们之所以必须使用这些密码,是因为用户希望某些内部部署数据中心在与云平台对话时,需要具备某种用户名/密码凭证的能力。

当攻击者获得其中一个访问密钥时,他们就可以在受其控制的主机或平台上使用它,并执行API调用以进行恶意操作或特权升级。这些密钥通常是通过GitHub、BitBucket、共享图像、快照公开等方式泄露。网络攻击者反编译Google Play商店应用程序并提取静态凭据,然后便可以使用这些凭据。有人可能会侵入开发人员的笔记本电脑或实例,并查看他们的命令历史记录或配置文件,以找到允许他们进入云计算环境的访问密钥。

Mogull表示:

“我认为,这确实是当今云攻击的最大单一载体……是众多方法中的其中一种。尤其是公开发布内容。”

他建议,用户应该尽量减少使用其凭证,并在代码存储库和公司GitHub中进行扫描。因为一旦这些密钥公开暴露,网络攻击者只需几分钟就可以对您的基础架构进行尝试攻击。

2. 配置错误

星巴克公司全球首席信息安全官(CISO)Andy Kirkland在今年的CSA信息峰会上的一次演讲中表示,配置错误在很大程度上或至少部分是“影子IT的品牌重塑”。几乎任何人都可以得到一个S3存储桶,并随心所欲地使用它。与错误配置有关的网络攻击仍然会发生,因为企业组织经常无法保护其存储在公共云中的信息。

访问控制可能被设置为公共或匿名;存储桶策略或网络安全策略可能过于宽松;或将公共内容分发网络(CDN)设置为访问私有数据。面对这些情况,可以肯定的是,被放置在对象存储(Object Storage)中的敏感数据并没有得到适当的保护。网络攻击者通过扫描只要发现任何一个公开的数据存储,就能够轻松地提取他们想要的数据。

Mogull表示,这些默认值是安全的,但是可以很容易地将它们公开暴露。云计算提供商提供了减少这种情况的工具,但对于企业组织而言,这仍然是一个痛点。他建议,企业组织可以进行持续性评估,并特别注意对象级别权限:在更改存储桶级别权限时,并不总是更改对象级别权限。

他说:

“这些问题确实很难解决,因为有些企业组织在这些环境中有成千上万的对象,现在他们必须尝试找到它们。而最好的办法是使用控件‘不要让任何人公开此信息’。”

如果确实需要公开某些内容,则可以配置环境,以使所有内容保持原状,但以后不能公开其他内容。

Oracle Cloud安全产品管理高级总监Johnnie Konstantas表示:

“越来越多的关键工作负载运行在公共云中。我认为……公共云提供商有责任开展这种对话并商谈一下接下来的发展计划。”

3. 主流云计算服务是热门目标

随着越来越多的组织将业务迁移到云环境中,网络犯罪分子也将目光聚焦过来。这一点仿冒流行云计算服务(如Office 365)登录页面的钓鱼攻击中表现得尤为明显。网络犯罪分子正在寻找能为他们提供访问云计算服务的凭据。

趋势科技公司全球威胁通信负责人Jon Clay表示:

“不幸的是,许多企业组织仍在使用安全性薄弱的凭据。使用凭证填充的部分原因是,网络攻击者开始用带有网络钓鱼页面的钓鱼邮件来定位云基础设施和帐户。”

Imperva公司在其最新发布的《网络威胁指数》调查报告中指出,网络犯罪分子正在更多地利用公共云子源,该报告发现,在2019年11月至2019年12月之间,源自公共云的Web攻击增加了16%。其中,Amazon Web Services(AWS)是最受欢迎的来源,在所有源自公共云的网络攻击中占据52.9%。

在另一个关于滥用主要云服务的问题上,研究人员报告了一种新的下载程序,主要用于下载远程访问木马和信息窃取程序。据Proofpoint报道称:

“GuLoader在多个威胁组织中越来越受欢迎,并且通常会将加密的有效载荷存储在Google Drive或Microsoft OneDrive上。它经常被嵌入到容器文件中,例如.iso或.rar,除此之外,研究人员还发现它可以直接从云计算托管平台下载。”

4. 加密货币挖矿(Cryptomining)

在进入云端之后,许多网络入侵者会继续进行加密货币挖矿活动:大多数企业面临的一种低威胁性、高可能性的攻击类型。Mogull表示,每个拥有云计算账户的人都遇到过这个问题。

这种攻击是如何实践的呢?网络攻击者可以获得RunInstance、虚拟机或容器的凭据,运行大型实例或虚拟机,运行并注入Cryptominer并连接到网络,然后对其结果进行筛选。或者,它们可能危害泄露的实例、虚拟机或容器,并在其中注入加密货币矿工(Cryptominer)。星巴克公司首席安全架构师Shawn Harris表示:

“在所有网络攻击中,有78%的网络攻击是由利益驱动的。而加密货币挖掘是一种通过访问获利的非常快速的方法。”

趋势科技公司的Clay表示,服务器仍然是最好的加密平台,但是具有访问权限的攻击者正在采取措施隐瞒其活动。过去,攻击者习惯“抢夺系统上的所有东西”,这种张扬的方式很容易被受害者察觉。现在,他们学会了节制自己的行为,以躲避企业的监视。

5. 服务器端请求伪造

服务器端请求伪造(SSRF),指的是利用漏洞伪造服务器端发起请求,从而突破客户端获取不到数据限制。这是一种危险的攻击方法,并且在云计算环境中日益严重。由于使用了元数据API,它允许应用程序访问底层云基础设施中的配置、日志、凭据和其他信息,这使得SSRF成为了一种威胁。元数据API只能在本地访问,但是,SSRF漏洞使它可以从Internet访问。一旦被利用,网络攻击者就有能力实现横向移动并进行网络侦察。

Mogull补充道,这是一种更加复杂的攻击类型。网络攻击者首先会识别出具有潜在服务器端请求伪造(SSRF)漏洞的实例或容器,并利用该实例或容器通过元数据服务提取凭据,然后在网络攻击者的环境中使用该凭据建立会话。自此,攻击者便可以执行API调用以提升特权或采取其他恶意措施。

不过,要使服务器端请求伪造((SSRF)成功,还必须完成一些工作:必须向Internet公开某些内容,它必须包含服务器端请求伪造(SSRF)漏洞,并且必须具有允许它在其他地方工作的身份和访问管理(IAM)权限。除此之外,它还必须要拥有元数据服务的一个版本。

6. 云供应链中的缺口

Splunk公司高级副总裁兼安全市场总经理Song Haiyan认为,企业组织没有充分考虑将云数字供应链视为潜在的安全风险,也没有考虑事件响应在这种环境下的意义。

她解释称,我们使用的许多服务和应用程序……绝不仅仅是来自一家公司。例如,当您通过一个共享应用程序订购汽车时,会涉及到多个参与者:一家用于处理交易的支付公司,另一家提供GPS数据的公司。如果有人破坏了这个过程的一部分,将人送到了错误的地方,那么当所有这些API都由不同的供应商控制时,您将如何进行事件响应?

对此,Song Haiyan补充道,我们处于API经济之中。应用程序是使用API服务构建的,但是如果云中出现问题,则其背后的组织将需要适当的可见性和流程来处理它。是否具有服务级别协议(SLA)和事件响应程序?我们如何提供可见性和跟踪性?您知道你的服务提供者是谁吗?您了解他们的声誉现状吗?要知道,与信誉状况良好的供应商合作对您的企业将很有帮助。

7. 暴力攻击和访问即服务(Access-as-a-Service)

对于趋势科技公司的Clay而言,暴力攻击是头等大事。他说,网络攻击者已经开始制作带有链接到与云计算基础设施和帐户相关的恶意页面的钓鱼邮件。弹出窗口可能会诱导受害者在仿冒Office 365和其他云计算应用程序的虚假登录页面中输入其用户名和密码等信息。

网络威胁者都在寻找登录凭据。一些攻击者会使用该访问权限进行加密货币挖矿活动或寻找有价值的数据。还有一些攻击者什么也不用做:他们只需要在暗网上购买访问即服务(Access-as-a-Service)即可。网络攻击者可以访问企业组织的云计算环境,然后为另一个威胁小组管理该访问。例如,运营商Emotet可能会将其访问权出售给Sodinokibi或Ryuk勒索软件运营商。Clay指出,访问即服务(Access-as-a-Service)这种方式在勒索软件群体中非常流行,因为他们可以节省掉入侵目标企业的过程。

提供访问即服务(Access-as-a-Service)的人可以从犯罪团伙那里得到钱,而犯罪分子的钱又是从受害者那里获取的。随着这种方式逐渐流行开来,我们也将看到更少的恶意软件以及更多的直接性黑客攻击活动。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    38

    文章

    7347

    浏览量

    135716
  • 网络安全
    +关注

    关注

    9

    文章

    2945

    浏览量

    58678
  • 网络攻击
    +关注

    关注

    0

    文章

    325

    浏览量

    23280
收藏 人收藏

    评论

    相关推荐

    抵御量子计算攻击!中国首个!

     据介绍,PQC技术能够有效地抵抗量子计算机的攻击。量子计算机因其超强算力可以对原本的公钥密码体系产生严重威胁。为抵抗量子计算机的潜在
    的头像 发表于 04-13 11:36 749次阅读

    邪恶PLC攻击技术的关键步骤

    今天我们来聊一聊PLC武器化探秘:邪恶PLC攻击技术的六个关键步骤详解。
    的头像 发表于 01-23 11:20 608次阅读
    邪恶PLC<b class='flag-5'>攻击</b><b class='flag-5'>技术</b>的关键步骤

    DDoS攻击的多种方式

    方的,这类攻击称为分布式拒绝服务攻击,其中的攻击者可以有多个。DDOS攻击有以下几种方式。 SYN Flood攻击 SYN Flood
    的头像 发表于 01-12 16:17 225次阅读

    CSRF攻击的基本原理 如何防御CSRF攻击

    在当今数字化时代,随着网络应用的快速发展,网络安全问题变得日益突出,网络攻击手段也日益猖獗。在众多网络安全攻击手段中,CSRF(跨站请求伪造)攻击是一种被广泛认为具有潜在危害且常见
    的头像 发表于 01-02 10:12 362次阅读
    CSRF<b class='flag-5'>攻击</b>的基本原理 如何防御CSRF<b class='flag-5'>攻击</b>

    那些应对APT攻击的最新技术

    电子发烧友网站提供《那些应对APT攻击的最新技术.pdf》资料免费下载
    发表于 11-10 10:42 0次下载
    那些应对APT<b class='flag-5'>攻击</b>的最新<b class='flag-5'>技术</b>

    嵌入式系统12种常见攻击及防范方法

    嵌入式系统12种常见攻击及防范方法
    的头像 发表于 09-21 17:26 719次阅读
    嵌入式系统12种<b class='flag-5'>常见</b><b class='flag-5'>攻击</b>及防范方法

    M2351常见的故障注入攻击方式及原理

    Glitch攻击范例来说明常见的Fault Injection影响。 Voltage Glitch 对TrustZone®配置设定的攻击 在具备TrustZone®技术的微控制器产品
    发表于 08-25 08:23

    GPU发起的Rowhammer攻击常见问题

    以下信息提供了有关GPU发起的“Rowhammer”攻击的一些常见问题的答案。 你能用外行的话解释这个问题吗? 安全研究人员已经证明了GPU通过WebGL程序发起的微体系结构攻击,使他们能够构建指向
    发表于 08-25 06:41

    新唐对应四大物联网安全攻击的保护措施

    Trusted-Firmware-M下的各种安全服务以及搭配生命周期管理硬件化技术,可以防止生命周期攻击。 Trustzone 技术在微控制器中实现的硬件隔离机制,可将执行环境区分为安全及非安全的内存
    发表于 08-21 08:14

    了解Web DDoS海啸攻击的4个维度

    我们都知道近年来网络攻击的数量和频率急剧上升,针对Web应用程序的DDoS海啸攻击就是其中增长非常迅速的一个种类。过去常见的HTTP/S洪水攻击正在大范围的转变为更难对付的WebDDo
    的头像 发表于 08-17 09:30 392次阅读
    了解Web DDoS海啸<b class='flag-5'>攻击</b>的4个维度

    学习体系结构-针对复杂软件的常见攻击形式堆栈

    本指南介绍了一些针对复杂软件的常见攻击形式堆栈。该指南还检查了功能,包括指针身份验证,分支目标Armv8-A中提供了识别和内存标记,以帮助缓解这种情况攻击。本指南是对这些特性的概述,而不是技术
    发表于 08-02 07:50

    什么是 DDoS 攻击及如何防护DDOS攻击

    什么是DDoS攻击?当多台机器一起攻击一个目标,通过大量互联网流量淹没目标或其周围基础设施,从而破坏目标服务器、服务或网络的正常流量时,就会发生分布式拒绝服务(DDoS)攻击。DDoS允许向目标发送
    的头像 发表于 07-31 23:58 794次阅读
    什么是 DDoS <b class='flag-5'>攻击</b>及如何防护DDOS<b class='flag-5'>攻击</b>

    DDOS百科:什么是 DDoS 攻击及如何防护DDOS攻击

    当多台机器一起攻击一个目标,通过大量互联网流量淹没目标或其周围基础设施,从而破坏目标服务器、服务或网络的正常流量时,就会发生分布式拒绝服务(DDoS)攻击。 DDoS允许向目标发送指数级更多的请求
    的头像 发表于 07-19 17:18 3859次阅读
    DDOS百科:什么是 DDoS <b class='flag-5'>攻击</b>及如何防护DDOS<b class='flag-5'>攻击</b>

    保护您的网站免受黑客攻击七个良好习惯

    世界上通常有三种类型的网站/APP拥有者:第一种是一直具备较高风险意识的人、第二种是非常自信认为没有任何东西可以攻击和破坏他们网站的人,第三种:根本不关心它的人。第二种远比另外两种人更容易感受后悔
    的头像 发表于 06-30 10:07 440次阅读
    保护您的网站免受黑客<b class='flag-5'>攻击</b>的<b class='flag-5'>七个</b>良好习惯

    RISC-V入!赛昉科技联合中国电信完成首个RISC-V云原生轻量级虚拟机验证

    RISC-V指令集及计算技术创新。 据介绍,TeleVM针对传统QEMU+KVM的虚拟化方案中QEMU代码臃肿、资源消耗高、攻击面大的问题,基于Rust安全语言重写了虚拟机并进行了RISC-V架构
    发表于 05-11 14:08