A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel

A Wiz szerint autonóm biztonsági nyomozója egyetlen VPN-riasztásból kiindulva teljes támadási láncot tárt fel AWS- és GitHub-környezetben. A vizsgálat kompromittált hitelesítő adatokat, ellopott forráskódot és adatkinyerésre készített eszközöket azonosított.
- A Wiz Blue Agent egy AWS-es VPN-riasztásból indította a vizsgálatot.
- A tevékenység egy CI/CD-szolgáltatásfiók szokásos működésétől tért el.
- A vizsgálat két AWS-fiókot, egy GitHub-token használatát és 18 privát kódtár klónozását kapcsolta össze.
- A támadó három, adatkinyerésre készített Python-szkriptet töltött fel egy S3-vödörbe.
- A Wiz szerint a teljes vizsgálat percek alatt fejeződött be.
Egy szokatlan VPN-kapcsolat indította a vizsgálatot
A Wiz Blue Agent a vállalat autonóm SOC-vizsgálója, amely riasztások után bizonyítékokat gyűjt, korábbi tevékenységi mintákkal hasonlítja össze az eseményeket, ellenőrzi az IP-címek hírnevét, valamint több felhőplatform jeleit kapcsolja össze. A vállalat 2026. szeptember 29-én egy összetett, többplatformos vizsgálatot mutatott be.
Az eset három, egy AWS-fiókhoz tartozó szereplői eseményből indult. A riasztások szokatlan, külső VPN-en keresztüli hozzáférést, ismeretlen országból indított AWS API-hívásokat, valamint egy ismert támadóeszközhöz kapcsolódó aktivitást jeleztek.
A Blue Agent azonosította, hogy a tevékenységért felelős svc_automation nem emberi felhasználó, hanem 2018-ban CI/CD-folyamatokhoz létrehozott IAM-szolgáltatásfiók volt. A felhasználói ügynök Kali Linuxra utalt, a forrás-IP pedig a tajvani geolokációjú Zenlayer szolgáltatóhoz tartozott. A Wiz szerint ezek a jelek együtt további vizsgálatot indokoltak.
A korábbi minták eltérést mutattak
A rendszer 30 napnyi előzményt vizsgált meg az svc_automation fióknál. A korábbi időszakban a fiók kizárólag három, Amazon tulajdonában lévő IP-címről működött, TeamCity Server és aws-sdk-go felhasználói ügynökökkel. A tevékenység rutin CI/CD-műveletekre korlátozódott, például GetSessionToken, a kijelölt CI-szerepkör feltételezése és RunInstances hívásokra.
A riasztási időszakban ezzel szemben Zenlayerhez kapcsolódó IP-címek, Kali Linuxon futó aws-cli, valamint a fiók szokásos működésétől eltérő műveletek jelentek meg. Ilyen volt egy adminisztrátori AssumeRole-kísérlet és az SSM SendCommand használata.
A Blue Agent ezután a teljes bérlői környezetben megkereste a Zenlayer ASO-ját használó AWS-szereplőket. Két, külön AWS-fiókban működő svc_automation fiókot talált. A második fiókban másik állandó hozzáférési kulcsot használtak, ugyanarról a Kali Linuxos felhasználói ügynökről és ugyanahhoz a Zenlayer-IP-tartományhoz kapcsolódva.
Forráskód-lopástól az adatkinyerésig
Az eseménysor szerint 09:52-kor a támadó a CI-szerepkört feltételezte, 09:55-kor ugyanezt egy másik Zenlayer-IP-ről ismételte meg, 10:06-kor pedig SSM SendCommand paranccsal célba vett egy éles EC2-példányt. A példány neve, PROD-*******-DC1, a Wiz értelmezése szerint éles tartományvezérlőre utalt.
A vizsgálat ezután az AWS CloudTrail mellett az adatkezelési eseményeket is érintette. A Blue Agent három Python-szkriptet talált egy S3-vödörben a PutObject-eseményekben: /ops-tools/mssql_table_export.py, /ops-tools/pg_table_export.py és /ops-tools/billing_export2.py. A fájlnevek Microsoft SQL Serverből, PostgreSQL-ből és számlázási rendszerekből történő adatkinyerésre szabott eszközökre utaltak.
A vállalat szerint a támadó Kali Linuxról töltötte fel a szkripteket, a kompromittált EC2-példányok pedig Amazon tulajdonú IP-címekről curl segítségével lekérték és végrehajtották azokat.
A GitHub-auditnaplók további nyomot adtak. Néhány órával az AWS-események előtt egy kompromittált tokennel, ugyanarról a Zenlayer-IP-ről 18 privát kódtárat klónoztak. A Wiz szerint ez lehetett a kezdeti hozzáférési pont. A vállalat lehetséges támadási láncként írja le, hogy a kódtárakból kinyert svc_automation-kulcsokkal a támadó AWS-környezetbe lépett, majd egy másik fiókba továbbmozgott, és adatkinyerő szkripteket telepített.
A Wiz állítása szerint a teljes vizsgálat a kezdeti riasztástól a végső minősítésig percek alatt lezajlott. A Blue Agent párhuzamosan dolgozott az AWS CloudTrail, az S3-adatesemények és a GitHub-auditnaplók adataival, így a vállalat szerint a biztonsági csapatok gyorsabban követhetik az összetett, többplatformos támadások nyomait.


