Los atacantes de “Elektra Leak” obtienen claves de nube de AWS en una campaña de GitHub
Los atacantes están recolectando activamente credenciales expuestas de administración de identidad y acceso (IAM) de Amazon Web Services (AWS) en repositorios públicos de GitHub para crear instancias de AWS Elastic Compute (EC2) con fines de minería de criptomonedas.
Los investigadores de Palo Alto Networks, que están rastreando la campaña como la «fuga de Elektra», dijeron esta semana que observaron al atacante crear al menos 474 instancias únicas de Amazon EC2 a gran escala, u optimizadas para computación, para minería criptográfica entre agosto y el 30 de agosto. y el 6 de octubre.
Rápida detección y mal uso
En un informe de esta semana, los investigadores describieron la campaña como notable por la capacidad del actor de amenazas para lanzar un ataque a gran escala en solo cinco minutos después de un ataque. Las credenciales de IAM están expuestas en un repositorio público de GitHub. El atacante pudo utilizar claves expuestas para crear instancias AWS EC2, a pesar de que Amazon implementó con éxito sus políticas de cuarentena a los pocos minutos de la exposición para protegerse contra dicho abuso.
«A pesar de las exitosas políticas de cuarentena de AWS, la campaña fluctúa continuamente en el número y la frecuencia de las cuentas de las víctimas comprometidas», dijeron los investigadores de Palo Alto William Gamazo y Nathaniel Quist en un Informe esta semana. «Varias especulaciones sobre por qué la campaña todavía está activa son que esta campaña no se centra solo en credenciales de GitHub expuestas o en instancias de Amazon EC2».
Los investigadores de Palo Alto descubrieron la campaña de filtraciones de Elektra a través de una trampa de miel que la compañía implementó para recopilar inteligencia sobre amenazas nuevas y emergentes a la seguridad en la nube. Su investigación sobre la campaña reveló que el actor de amenazas probablemente esté utilizando herramientas automatizadas para clonar continuamente repositorios públicos de GitHub y escanearlos en busca de claves de AWS expuestas. Muchas organizaciones clonan sus repositorios de GitHub para tener una copia local del repositorio en su entorno de desarrollo.
Los datos de los ataques del actor de amenazas al honeypot de Palo Alto mostraron que el atacante escaneó repositorios públicos de GitHub en tiempo real detrás de una VPN y utilizó claves de AWS expuestas para realizar una excavación de la cuenta de AWS asociada. Después de la exploración inicial, los investigadores de Palo Alto descubrieron que el actor de amenazas estaba usando una API de AWS para crear instancias de múltiples instancias EC2 por región para cada región de AWS a la que podían acceder a través de la cuenta. Luego, los atacantes descargaron una carga útil de criptominería Monero almacenada en Google Drive.
Las protecciones de privacidad de Monero impidieron que los investigadores de Palo Alto rastrearan las billeteras asociadas, lo que hizo imposible obtener cifras sobre cuánta criptomoneda el actor de amenazas ha podido extraer hasta ahora, dijo el proveedor de seguridad. El hecho de que el atacante esté realizando escaneos automatizados detrás de una VPN y usando Google Drive para servir cargas útiles también dificultó a los investigadores en Palo Alto determinar la ubicación geográfica del atacante, agrega el informe.
¿Pasar por alto la protección de cuarentena de Amazon?
Cuando los investigadores de Palo Alto expusieron intencionalmente las claves de AWS en un repositorio público de GitHub como parte del ejercicio de honeypot, descubrieron que AWS detectó rápidamente las claves expuestas y aplicó una política de cuarentena que impedía el uso indebido de las claves. De hecho, AWS ya los había puesto en cuarentena cuando el atacante descubrió las claves de Palo Alto expuestas intencionalmente en GitHub.
El hecho de que el actor de amenazas aún pueda usar claves expuestas para crear cuentas EC2 para criptominería sugiere que puede encontrar claves expuestas que AWS no puede encontrar. «Nuestra evidencia sugiere que probablemente lo hicieron», dijo Palo Alto en su informe. «En este caso, el actor de la amenaza podría continuar con el ataque sin que ninguna política interfiera con sus acciones maliciosas para robar recursos de las víctimas».
«La campaña destaca un fracaso decepcionante por parte de las organizaciones a la hora de adoptar prácticas de seguridad básicas», dijo Jeff Williams, cofundador y director de tecnología de Contrast Security. «No es complicado, simplemente no publicas tus claves públicamente», dijo Williams en un comentario enviado por correo electrónico. “Sin embargo, tampoco es justo culpar a los desarrolladores. Hay miles de este tipo de problemas y tienen que funcionar perfectamente para todos, de lo contrario serán castigados por estupidez o pereza”, dijo. Lo que realmente puede ayudar son los sistemas de autenticación que faciliten a los desarrolladores tomar buenas decisiones, añadió.
El propio Palo Alto recomendó que las organizaciones que puedan haber expuesto inadvertidamente las credenciales de AWS IAM revoquen inmediatamente las conexiones API asociadas con las credenciales. También debe eliminar las credenciales y generar nuevas credenciales de AWS. «Recomendamos encarecidamente que las organizaciones utilicen credenciales efímeras para realizar funciones dinámicas en un entorno de producción», aconsejó el proveedor de seguridad.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cloud/elektra-leak-attackers-harvest-aws-cloud-keys-github-campaign
