Microsoft Self-Service Password Reset abuseado en ataques de robo de datos en Azure

Ataque a entornos de Microsoft 365 y Azure

Un grupo de ciberdelincuentes identificado como Storm-2949 está llevando a cabo ataques dirigidos a entornos de producción de Microsoft 365 y Azure, con el objetivo de robar la mayor cantidad posible de datos confidenciales. Según Microsoft, los atacantes emplean ingeniería social para comprometer a usuarios con roles privilegiados, como personal de TI o altos ejecutivos, y obtener sus credenciales de Microsoft Entra ID.

"El propósito de los ataques es exfiltrar tantos datos sensibles como sea posible de los activos de alto valor de la organización objetivo", señaló Microsoft.

La compañía cree que el grupo abusó del flujo de restablecimiento de contraseñas de autoservicio (SSPR). En esta técnica, el atacante inicia un restablecimiento de contraseña para la cuenta de un empleado objetivo y luego engaña a la víctima para que apruebe solicitudes de autenticación multifactor (MFA). Para hacer más convincente el engaño, el hacker se hace pasar por un empleado de soporte de TI que requiere una verificación urgente de la cuenta. Una vez que la víctima aprueba la solicitud, el atacante restablece la contraseña, elimina los controles MFA y registra Microsoft Authenticator en su propio dispositivo.

Objetivos en Microsoft 365

Después de secuestrar las cuentas, Storm-2949 utilizó Microsoft Graph API y scripts personalizados en Python para enumerar usuarios, roles, aplicaciones y entidades de servicio, evaluando las oportunidades de persistencia a largo plazo. Luego accedieron a OneDrive y SharePoint en Microsoft 365, buscando configuraciones de VPN y archivos operativos de TI que pudieran proporcionar detalles de acceso remoto para moverse lateralmente desde la nube a la red de endpoints.

"En un caso, Storm-2949 usó la interfaz web de OneDrive para descargar miles de archivos en una sola acción hacia su propia infraestructura", informó Microsoft. "Este patrón de robo de datos se repitió en todas las cuentas de usuario comprometidas, probablemente porque diferentes identidades tenían acceso a diferentes carpetas y directorios compartidos".

Los atacantes expandieron el ataque a la infraestructura Azure de la víctima, incluyendo máquinas virtuales, cuentas de almacenamiento, almacenes de claves, servicios de aplicaciones y bases de datos SQL.

Movimiento lateral en Azure

Según Microsoft, el atacante comprometió múltiples identidades que tenían roles personalizados privilegiados de control de acceso basado en roles (RBAC) de Azure en varias suscripciones de Azure. Esto les permitió "descubrir y extraer los activos más sensibles dentro del entorno Azure de la víctima, específicamente de suscripciones de Azure de producción".

Aprovechando los permisos RBAC privilegiados del usuario comprometido, Storm-2949 pudo obtener credenciales que les permitieron desplegar FTP, Web Deploy y la consola Kudu para gestionar los servicios de aplicaciones de Azure. En este punto, los atacantes podían navegar por el sistema de archivos, verificar variables de entorno y ejecutar comandos de forma remota dentro del contexto de la aplicación.

Luego, los atacantes se movieron a Azure Key Vaults, donde modificaron la configuración de acceso y robaron docenas de secretos, incluyendo credenciales de bases de datos y cadenas de conexión. También atacaron servidores Azure SQL y cuentas de almacenamiento cambiando las reglas de firewall y acceso a la red, obteniendo claves de almacenamiento y tokens SAS, y exfiltrando datos mediante scripts personalizados en Python.

Las funciones de gestión de máquinas virtuales de Azure, como VMAccess y Run Command, fueron abusadas para crear cuentas de administrador falsas, ejecutar scripts remotos y robar credenciales. En etapas posteriores del ataque, Storm-2949 desplegó la herramienta de acceso remoto ScreenConnect en sistemas comprometidos, intentó deshabilitar las protecciones de Microsoft Defender y eliminar evidencia forense.

Recomendaciones de seguridad

Microsoft señaló que Storm es una designación temporal para actividades de amenazas nuevas, emergentes o en desarrollo. Tanmay Ganacharya, VP de Microsoft Security Research, dijo a BleepingComputer que la actividad actual de Storm-2949 no indica una conexión con ShinyHunters ni con un afiliado del grupo. Además, el atacante no realizó actividades de extorsión posteriores, según las observaciones de Microsoft.

Para defenderse contra los ataques de Storm-2949, Microsoft recomienda seguir prácticas de seguridad como adoptar el principio de menor privilegio, habilitar políticas de acceso condicional, agregar protección MFA para todos los usuarios y garantizar MFA resistente a phishing para usuarios con roles privilegiados, como administradores. Para proteger los recursos en la nube, la compañía aconseja limitar los permisos RBAC de Azure, mantener los registros de Azure Key Vault hasta por un año, reducir el acceso a Key Vault, restringir el acceso público a los almacenes de claves, usar opciones de protección de datos en Azure Storage y monitorear operaciones de gestión de alto riesgo en Azure.

El informe de Microsoft proporciona indicadores de compromiso para los ataques observados, junto con una guía extensa de mitigación y protección.

image
image
Overview of the 'Storm-2949' attack
Overview of the 'Storm-2949' attack
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *