A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel

A Wiz autonóm biztonsági műveleti központi nyomozója, a Blue Agent egy CI/CD-szolgáltatásfiók VPN-riasztásából kiindulva teljes támadási láncot rekonstruált. A vállalat szerint a műveletben GitHub-token, több AWS-fiók, ellopott forráskód és egyedi adatkinyerő eszközök is szerepeltek.
- A Blue Agent egy CI/CD-szolgáltatásfiók szokatlan VPN-használatát vizsgálta.
- A támadó több AWS-fiókban használt svc_automation hozzáféréseket.
- A művelet egy éles tartományvezérlő eléréséig jutott.
- Három egyedi Python-eszközt töltöttek fel S3-ba adatkinyeréshez.
- A GitHubon 18 privát kódtárat klónoztak egy kompromittált tokennel.
Egy szokatlan VPN-kapcsolat vezette nyomra a rendszert
A Wiz szeptember 29-én közzétett esettanulmánya szerint a Blue Agent három, egyszerre aktiválódó és ugyanahhoz az AWS-szereplőhöz kapcsolódó riasztást vizsgált. Ezek között szokatlan hozzáférés szerepelt harmadik féltől származó VPN-en keresztül, egy szokatlan országból indított AWS Management API-hívás, valamint egy ismert támadóeszköz használata.
A vizsgált szereplő a svc_automation nevű IAM-szolgáltatásfiók volt, amelyet 2018-ban hoztak létre CI/CD-folyamatokhoz. A forrás szerint a munkamenet felhasználói azonosítója a Kali Linuxhoz kapcsolódó kali-amd64 karakterláncot tartalmazta, a forrás-IP-cím pedig a tajvani geolokációjú Zenlayer tárhelyszolgáltatóhoz tartozott. A Wiz megjegyzi, hogy ezek a jelek külön-külön még magyarázhatók lennének, együtt azonban további vizsgálatot indokoltak.
A 30 napos előzmények eltérést mutattak
A Blue Agent 30 napnyi korábbi aktivitást hasonlított össze a riasztás időszakával. A szolgáltatásfiók a megelőző hónapban kizárólag három, Amazonhoz tartozó IP-címről működött, TeamCity Server és aws-sdk-go azonosítókat használt, és rutinszerű CI/CD-műveleteket végzett, például GetSessionToken, AssumeRole és RunInstances hívásokat.
A riasztási időszakban ezzel szemben szokatlan IP-címek, Kali Linuxon futó aws-cli, valamint a korábbi hatókörön kívül eső műveletek jelentek meg. Ilyen volt többek között egy adminisztrátori szerepkörhöz kapcsolódó AssumeRole és az SSM SendCommand használata. A Wiz szerint a tevékenység minden vizsgált dimenzióban eltért az előzményektől.
A teljes AWS-környezetben a Blue Agent két, Zenlayerhez kapcsolódó szereplőt talált. Mindkettő neve svc_automation volt, de külön AWS-fiókokban működtek. A második fiókban az elkövető egy másik állandó hozzáférési kulcsot használt, ugyanarról a Zenlayerhez kötődő IP-tartományból.
Az AWS-ból a GitHubig ért a támadási lánc
A vizsgálat idővonala szerint 09:52-kor a támadó AssumeRole művelettel lépett be a CI-szerepkörbe, 09:55-kor ugyanezt egy másik Zenlayer-IP-címről is megtette, 10:06-kor pedig SSM SendCommand segítségével egy éles EC2-példányt célzott. A példány neve, a PROD-*******-DC1, a Wiz értelmezése szerint éles tartományvezérlőre utalt.
A Blue Agent ezután az AWS vezérlési síkja mellett az adatsík eseményeit is lekérdezte. Egy S3-vödörben három, Zenlayer-IP-címekről feltöltött Python-szkriptet talált: mssql_table_export.py, pg_table_export.py és billing_export2.py. A fájlnevek Microsoft SQL Serverből, PostgreSQL-ből és számlázási rendszerekből történő adatkinyerésre szabott eszközökre utaltak. A kompromittált EC2-példányok curl segítségével letöltötték, majd végrehajtották a szkripteket.
Az IP-címek további vizsgálata egy GitHub-fiókhoz is elvezetett. A GitHub naplóiban a Wiz egy kompromittált token használatát találta, amellyel néhány órával az AWS-események előtt 18 privát kódtárat klónoztak ugyanarról a Zenlayer-IP-ről. A vállalat szerint ez lehetett a kezdeti hozzáférési pont, ahonnan a támadó forráskódban tárolt AWS-kulcsokat és szolgáltatásfiók-beállításokat szerezhetett.
A Wiz szerint a Blue Agent a teljes vizsgálatot, a kezdeti riasztástól a végső minősítésig, percek alatt végezte el. A vállalat állítása alapján az eszköz párhuzamosan követte az AWS CloudTrail, az S3-adatesemények és a GitHub auditnaplóinak nyomait, így az elemzőknek nem kellett külön rendszerek között váltaniuk és minden lekérdezést kézzel felépíteniük. A cég ezt olyan működésként mutatja be, amely a támadók tempójához közelítő vizsgálatot tesz lehetővé.


