Neue Erpresser-Masche: Angreifer kapern komplette AWS-Instanzen
Die Erpresserbanden scheinen langsam an die Grenzen bei der Verbreitung klassischer Ransomware zu gelangen und wenden sich möglichst neuen "Märkten" zu. Aktuell werden ganze Cloud-Instanzen gekapert, um Lösegeld von Unternehmen verlangen zu können.
Die Forscher fanden heraus, dass bereits rund 110.000 Domains von Angreifern ins Visier genommen wurden. Die Täter, die offenbar ein tiefes Verständnis für Cloud-Architekturen haben, nutzen dabei Schwächen in der Cloud-Sicherheit aus, insbesondere bei Unternehmen, die ihre Umgebungsvariablen offenlegen, Anmeldeinformationen nicht regelmäßig aktualisieren und bei der Rechtevergabe schlampig agieren. Diese Firmen sahen sich schließlich mit Lösegeldforderungen konfrontiert, nachdem ihre Daten in S3-Buckets durch eine Erpressernachricht ausgetauscht wurden.
Die Angreifer durchsuchten dabei ungesicherte Webanwendungen gezielt nach .env-Dateien, die Identitäts- und Zugriffsmanagement-Schlüssel (IAM) offenlegten. Nachdem sie diese Schlüssel erlangt hatten, führten sie API-Aufrufe durch, um die Identität zu bestätigen und Benutzer sowie S3-Buckets innerhalb des AWS-Kontos zu ermitteln. Zwar hatten die erlangten Schlüssel nicht die gewünschten Administratorrechte, dennoch konnten die Angreifer neue IAM-Rollen erstellen und diese mit Administratorrechten versehen, um ihre Privilegien zu erweitern.
Im Rahmen ihrer Angriffe schufen die Kriminellen eine IAM-Rolle namens "lambda-ex" und nutzten diese, um AWS-Lambda-Funktionen zu erstellen, mit denen sie automatisierte Scans durchführten. Obwohl der Aufbau einer EC2-Infrastruktur zunächst fehlschlug, gelang es ihnen schließlich, mithilfe dieser Lambda-Funktionen weitere Ziele zu identifizieren und anzugreifen.
Siehe auch:
Hunderttausend Domains im Visier
Sicherheitsforscher des Unternehmens Cyble haben eine ausgeklügelte Erpressungskampagne analysiert, die gezielt auf falsch konfigurierte Umgebungsdateien (.env) für Amazon Web Services-Instanzen (AWS) abzielt. Diese Dateien enthalten oft sensible Daten wie Cloud-Zugangsschlüssel, API-Schlüssel für SaaS-Dienste und Datenbankanmeldedaten.Die Forscher fanden heraus, dass bereits rund 110.000 Domains von Angreifern ins Visier genommen wurden. Die Täter, die offenbar ein tiefes Verständnis für Cloud-Architekturen haben, nutzen dabei Schwächen in der Cloud-Sicherheit aus, insbesondere bei Unternehmen, die ihre Umgebungsvariablen offenlegen, Anmeldeinformationen nicht regelmäßig aktualisieren und bei der Rechtevergabe schlampig agieren. Diese Firmen sahen sich schließlich mit Lösegeldforderungen konfrontiert, nachdem ihre Daten in S3-Buckets durch eine Erpressernachricht ausgetauscht wurden.
Die Angreifer durchsuchten dabei ungesicherte Webanwendungen gezielt nach .env-Dateien, die Identitäts- und Zugriffsmanagement-Schlüssel (IAM) offenlegten. Nachdem sie diese Schlüssel erlangt hatten, führten sie API-Aufrufe durch, um die Identität zu bestätigen und Benutzer sowie S3-Buckets innerhalb des AWS-Kontos zu ermitteln. Zwar hatten die erlangten Schlüssel nicht die gewünschten Administratorrechte, dennoch konnten die Angreifer neue IAM-Rollen erstellen und diese mit Administratorrechten versehen, um ihre Privilegien zu erweitern.
Im Rahmen ihrer Angriffe schufen die Kriminellen eine IAM-Rolle namens "lambda-ex" und nutzten diese, um AWS-Lambda-Funktionen zu erstellen, mit denen sie automatisierte Scans durchführten. Obwohl der Aufbau einer EC2-Infrastruktur zunächst fehlschlug, gelang es ihnen schließlich, mithilfe dieser Lambda-Funktionen weitere Ziele zu identifizieren und anzugreifen.
Amazon will nicht schuld sein
AWS reagierte auf den Bericht Cybles und stellte klar, dass seine eigenen Dienste und Infrastrukturen nicht betroffen seien. Die Probleme seien auf schlecht konfigurierte Webanwendungen zurückzuführen, die öffentlichen Zugriff auf .env-Dateien ermöglichten. AWS betonte, dass solche Dateien niemals öffentlich zugänglich sein sollten und es Ressourcen zur Verfügung stellt, um Webanwendungen sicher zu gestalten.
Zusammenfassung
- Erpresserbanden wenden sich neuen Märkten wie Cloud-Instanzen zu
- Cyble analysierte Kampagne, die AWS-Umgebungsdateien angreift
- Rund 110000 Domains wurden von Angreifern ins Visier genommen
- Angreifer nutzen Schwächen in Cloud-Sicherheit aus
- Erpressernachrichten in S3-Buckets nach Datenzugriff
- Kriminelle erstellten neue IAM-Rollen mit Administratorrechten
- AWS betont, dass eigene Dienste nicht betroffen sind
Siehe auch:
Thema:
Amazons Aktienkurs in Euro
Videos zum Thema Amazon
- Neagley: Prime Video zeigt den Teaser-Trailer zum Reacher-Ableger
- Reacher: Der Trailer zu Staffel 4 führt in eine blutige Verschwörung ein
- Blade Runner 2099: Amazon zeigt den Teaser-Trailer zur Miniserie
- Der Herr der Ringe: Die Ringe der Macht - Teaser zu Staffel 3 ist da
- Aiper Scuba V3: Reinigungs-Roboter für größere Pools im Test
Beiträge aus dem Forum
Interessante Links
Neue Nachrichten
- Renault 2026: Elektroautos bringen Autobauer wieder in die Gewinnzone
- Elektro-Abfangdrohne aus Deutschland bricht Geschwindigkeitsrekord
- xAI klagt gegen strenges Nudify-Verbot: Streit um Nackt-KI-Gesetz
- Samsung Galaxy: Juli-Sicherheitsupdate sorgt für 3 ärgerliche Probleme
- Rauchender Kopfhörer-Akku zwingt Swiss-Air-Airbus zur Notlandung
- FritzOS 8.40: Neue Beta-Firmware steht jetzt für 2 FritzBoxen bereit
- Wie LG: HP-App zeigt Reklame - Warum Microsoft diesmal aber wegsieht
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!