Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel

2026. szeptember 29.Forrás: Wiz
A Wiz Blue Agent egy AWS- és GitHub-támadási láncot tárt fel
Kép: Wiz

A Wiz szerint autonóm biztonsági nyomozója egyetlen VPN-riasztásból kiindulva teljes támadási láncot tárt fel AWS- és GitHub-környezetben. A vizsgálat kompromittált hitelesítő adatokat, ellopott forráskódot és adatkinyerésre készített eszközöket azonosított.

A lényeg röviden
  • A Wiz Blue Agent egy AWS-es VPN-riasztásból indította a vizsgálatot.
  • A tevékenység egy CI/CD-szolgáltatásfiók szokásos működésétől tért el.
  • A vizsgálat két AWS-fiókot, egy GitHub-token használatát és 18 privát kódtár klónozását kapcsolta össze.
  • A támadó három, adatkinyerésre készített Python-szkriptet töltött fel egy S3-vödörbe.
  • A Wiz szerint a teljes vizsgálat percek alatt fejeződött be.

Egy szokatlan VPN-kapcsolat indította a vizsgálatot

A Wiz Blue Agent a vállalat autonóm SOC-vizsgálója, amely riasztások után bizonyítékokat gyűjt, korábbi tevékenységi mintákkal hasonlítja össze az eseményeket, ellenőrzi az IP-címek hírnevét, valamint több felhőplatform jeleit kapcsolja össze. A vállalat 2026. szeptember 29-én egy összetett, többplatformos vizsgálatot mutatott be.

Az eset három, egy AWS-fiókhoz tartozó szereplői eseményből indult. A riasztások szokatlan, külső VPN-en keresztüli hozzáférést, ismeretlen országból indított AWS API-hívásokat, valamint egy ismert támadóeszközhöz kapcsolódó aktivitást jeleztek.

A Blue Agent azonosította, hogy a tevékenységért felelős svc_automation nem emberi felhasználó, hanem 2018-ban CI/CD-folyamatokhoz létrehozott IAM-szolgáltatásfiók volt. A felhasználói ügynök Kali Linuxra utalt, a forrás-IP pedig a tajvani geolokációjú Zenlayer szolgáltatóhoz tartozott. A Wiz szerint ezek a jelek együtt további vizsgálatot indokoltak.

A korábbi minták eltérést mutattak

A rendszer 30 napnyi előzményt vizsgált meg az svc_automation fióknál. A korábbi időszakban a fiók kizárólag három, Amazon tulajdonában lévő IP-címről működött, TeamCity Server és aws-sdk-go felhasználói ügynökökkel. A tevékenység rutin CI/CD-műveletekre korlátozódott, például GetSessionToken, a kijelölt CI-szerepkör feltételezése és RunInstances hívásokra.

A riasztási időszakban ezzel szemben Zenlayerhez kapcsolódó IP-címek, Kali Linuxon futó aws-cli, valamint a fiók szokásos működésétől eltérő műveletek jelentek meg. Ilyen volt egy adminisztrátori AssumeRole-kísérlet és az SSM SendCommand használata.

A Blue Agent ezután a teljes bérlői környezetben megkereste a Zenlayer ASO-ját használó AWS-szereplőket. Két, külön AWS-fiókban működő svc_automation fiókot talált. A második fiókban másik állandó hozzáférési kulcsot használtak, ugyanarról a Kali Linuxos felhasználói ügynökről és ugyanahhoz a Zenlayer-IP-tartományhoz kapcsolódva.

Forráskód-lopástól az adatkinyerésig

Az eseménysor szerint 09:52-kor a támadó a CI-szerepkört feltételezte, 09:55-kor ugyanezt egy másik Zenlayer-IP-ről ismételte meg, 10:06-kor pedig SSM SendCommand paranccsal célba vett egy éles EC2-példányt. A példány neve, PROD-*******-DC1, a Wiz értelmezése szerint éles tartományvezérlőre utalt.

A vizsgálat ezután az AWS CloudTrail mellett az adatkezelési eseményeket is érintette. A Blue Agent három Python-szkriptet talált egy S3-vödörben a PutObject-eseményekben: /ops-tools/mssql_table_export.py, /ops-tools/pg_table_export.py és /ops-tools/billing_export2.py. A fájlnevek Microsoft SQL Serverből, PostgreSQL-ből és számlázási rendszerekből történő adatkinyerésre szabott eszközökre utaltak.

A vállalat szerint a támadó Kali Linuxról töltötte fel a szkripteket, a kompromittált EC2-példányok pedig Amazon tulajdonú IP-címekről curl segítségével lekérték és végrehajtották azokat.

A GitHub-auditnaplók további nyomot adtak. Néhány órával az AWS-események előtt egy kompromittált tokennel, ugyanarról a Zenlayer-IP-ről 18 privát kód­tárat klónoztak. A Wiz szerint ez lehetett a kezdeti hozzáférési pont. A vállalat lehetséges támadási láncként írja le, hogy a kód­tárakból kinyert svc_automation-kulcsokkal a támadó AWS-környezetbe lépett, majd egy másik fiókba továbbmozgott, és adatkinyerő szkripteket telepített.

A Wiz állítása szerint a teljes vizsgálat a kezdeti riasztástól a végső minősítésig percek alatt lezajlott. A Blue Agent párhuzamosan dolgozott az AWS CloudTrail, az S3-adatesemények és a GitHub-auditnaplók adataival, így a vállalat szerint a biztonsági csapatok gyorsabban követhetik az összetett, többplatformos támadások nyomait.

Kapcsolódó hírek

Az AWS négy AI-ügynökkel gyorsítaná fel a felhőmigrációkat
Fejlesztőknek2026. október 1.

Az AWS négy AI-ügynökkel gyorsítaná fel a felhőmigrációkat

Az AWS négy, együttműködő AI-ügynökből álló architektúrát mutatott be nagyvállalati felhőmigrációk támogatására. A vállalat szerint a megoldás egy több mint 300…

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel
Biztonság és etika2026. szeptember 29.

A Wiz Blue Agent egy AWS és GitHub elleni adatlopási láncot tárt fel

A Wiz autonóm biztonsági műveleti központi nyomozója, a Blue Agent egy CI/CD-szolgáltatásfiók VPN-riasztásából kiindulva teljes támadási láncot rekonstruált. A vállalat…

A Wiz és a Google Security Operations mélyíti integrációját
Termékek és eszközök2026. szeptember 15.

A Wiz és a Google Security Operations mélyíti integrációját

A Wiz Defend és a Google Security Operations közös adatmodellt, egységes vizsgálati folyamatot és valós idejű információszinkronizációt kapott. A fejlesztés célja, hogy…