Ataca cuentas de Snowflake exponiendo credenciales legítimas
COMENTARIO
Los actores de amenazas acaban de llevar a cabo una de las mayores violaciones de datos de 2024 y ni siquiera necesitaron penetrar el entorno de la empresa. ¿Tu meta? Robar datos de sistemas de almacenamiento en la nube y chantajear a las víctimas para obtener beneficios económicos.
La campaña contra Copo de nieve clientes no fue el resultado de tácticas, técnicas o procedimientos (TTP) novedosos o sofisticados. Más bien, los actores de amenazas detrás de la campaña compraron o encontraron credenciales legítimas, expuestas y preexistentes y las utilizaron para iniciar sesión. Para cuentas sin autenticación multifactor (MFA), eso es todo lo que se necesita. el persistente Campaña de copo de nieve presenta otro caso de uso convincente para la gestión de credenciales y advierte sobre los peligros de los ladrones de información y las credenciales robadas.
A finales de mayo de 2024, un actor de amenazas con motivación financiera, rastreado como UNC5537, comenzó a ofrecer datos de Ticketmaster y Santander a la venta en un foro de ciberdelincuencia, alegando que tenían la Plataforma de almacenamiento de datos en la nube Snowflake.
El análisis de Snowflake y Mandiant encontró que las cuentas de clientes individuales fueron pirateadas utilizando datos de clientes robados. Según Mandiant, es posible que el atacante haya podido acceder a las cuentas de unas 165 empresas utilizando estos datos expuestos.
Las tesis centrales
Algunas conclusiones clave:
-
Las cuentas afectadas no estaban configuradas con MFA. Sólo se requería un nombre de usuario y una contraseña válidos para una autenticación exitosa, lo que permitía a los atacantes acceder fácilmente a las cuentas objetivo.
-
El análisis reveló que algunas de las credenciales identificadas en el malware Infostealer habían estado a la venta en la web oscura durante años y aún eran válidas. Es decir, estas credenciales no han sido rotadas ni actualizadas. Los infostealers son un tipo de malware diseñado para robar información confidencial de dispositivos infectados, lo que puede provocar acceso no autorizado y robo de datos. En el caso de los ataques de Snowflake, los ladrones de información interceptaron las credenciales de los usuarios de los clientes de Snowflake a través de dispositivos infectados, dando a los atacantes acceso a las cuentas de los clientes y a los datos almacenados en la plataforma. Además, un ladrón de información podría extraer información confidencial del cliente, incluida información personal, registros financieros e información comercial.
-
Las instancias comprometidas de Snowflake no tenían listas de redes permitidas. La lista de permitidos compila una lista de entidades sancionadas, como direcciones IP, dominios y aplicaciones. Solo las entidades de esta lista tienen acceso a un recurso específico o pueden realizar acciones específicas. Este enfoque ayuda a mejorar la seguridad al reducir la superficie de ataque y limitar el acceso a entidades verificadas y confiables.
Dado el enorme éxito de esta campaña y la profundidad y amplitud de los datos que normalmente ofrecen los proveedores de almacenamiento en la nube, podemos esperar ver un aumento en intentos similares de relleno de credenciales. Ahora es el momento de verificar que sus controles de seguridad relevantes (como las políticas de contraseñas) sean lo más seguros posible para evitar posibles compromisos.
Así fortaleces tu sistema inmunológico
¿Cómo puedes fortalecer tus defensas contra este tipo de ataques?
-
Habilite MFA. MFA es una medida sencilla pero muy eficaz que puede mejorar significativamente la postura de seguridad y la resiliencia de una organización. Las credenciales se pueden robar mediante phishing o malware como Infostealer. Sin embargo, MFA agrega una capa adicional de seguridad al requerir algo más que una contraseña para acceder a una cuenta. Esto hace que sea más difícil para los atacantes obtener acceso no autorizado.
-
Administre sus credenciales. Haga todo lo posible para monitorear la web oscura en busca de credenciales expuestas. Esto se puede hacer a través de un proveedor, monitoreo de crédito u otros medios. Si recibe una notificación de que su información personal se ha visto comprometida, es importante actuar lo más rápido posible para evaluar el riesgo y determinar los próximos pasos apropiados, incluido el posible cambio de una contraseña.
-
Esté atento a las campañas cibernéticas dirigidas a sus proveedores. Configure el monitoreo a través de informes de código abierto u otros medios para recibir alertas tempranas sobre campañas de ciberataques que puedan apuntar a sus proveedores de servicios críticos. Utilice el aviso previo para cambiar las credenciales y confirmar el cumplimiento de la política en sus conexiones con la empresa afectada.
El reciente Copo de nieve Los ataques a cuentas subrayan la importancia crítica de una sólida gestión de credenciales y MFA para proteger los sistemas de almacenamiento en la nube. Dado que es probable que aumenten la frecuencia y la escala de los ataques basados en credenciales, ahora es el momento de que las organizaciones fortalezcan sus defensas y garanticen que sus prácticas de seguridad sean resistentes a las amenazas en evolución.
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/snowflake-account-attacks-driven-by-exposed-legitimate-credentials