日本語版
最新ニュース
科学&テクノロジー

EmeraldWhale が公開された Git 構成から 15,000 の認証情報を盗む

EmeraldWhale として識別される悪意のある攻撃者が、公開された攻撃をターゲットとした世界的な操作を実行しているのが観察されました。 Git 構成 — 15,000 件以上のクラウド サービス認証情報が盗まれる結果となったキャンペーン。Sysdig 脅威研究チーム は10月30日、攻撃者が設定を誤った複数のWebサービスを悪用し、攻撃者が認証情報を盗み、プライベートリポジトリを複製し、ソースコードからクラウド認証情報を抽出できるようにしたと発表した。キッカー: 盗まれたデータは次の場所に保存されていました S3バケット 以前の被害者のもの。 Sysdig の研究者らは、EmeraldWhale は脆弱性ではなく構成ミスのみに依存していましたが (これは特別なことではありません)、違っていたのはターゲットである Git 構成ファイルの公開だったと述べています。Sysdig の研究者が EmeraldWhale キャンペーンを発見した方法は次のとおりです。研究者たちは、Sysdig クラウド ハニーポットを監視しているときに、侵害されたアカウントを使用した異常な ListBuckets 呼び出しを観察しました。の S3バケット参照されている s3simplisitter は、Sysdig のアカウントに属していませんでした。代わりに、それは不明なアカウントのものであり、一般に公開されました。このバケットを調査しているときに、研究者らは悪意のあるツールと、侵害された資格情報やログ データを含むテラバイトを超えるデータを発見しました。研究者らは分析を行った結果、GitHub 構成ファイル、Laravel .env ファイル、生の Web データを Web スクレイピングするなど、多面的な攻撃を発見しました。…

EmeraldWhale が公開された Git 構成から 15,000 の認証情報を盗む

1730677485
2024-11-01 14:34:00

EmeraldWhale として識別される悪意のある攻撃者が、公開された攻撃をターゲットとした世界的な操作を実行しているのが観察されました。 Git 構成 — 15,000 件以上のクラウド サービス認証情報が盗まれる結果となったキャンペーン。

Sysdig 脅威研究チーム は10月30日、攻撃者が設定を誤った複数のWebサービスを悪用し、攻撃者が認証情報を盗み、プライベートリポジトリを複製し、ソースコードからクラウド認証情報を抽出できるようにしたと発表した。

キッカー: 盗まれたデータは次の場所に保存されていました S3バケット 以前の被害者のもの。

Sysdig の研究者らは、EmeraldWhale は脆弱性ではなく構成ミスのみに依存していましたが (これは特別なことではありません)、違っていたのはターゲットである Git 構成ファイルの公開だったと述べています。

Sysdig の研究者が EmeraldWhale キャンペーンを発見した方法は次のとおりです。研究者たちは、Sysdig クラウド ハニーポットを監視しているときに、侵害されたアカウントを使用した異常な ListBuckets 呼び出しを観察しました。の S3バケット参照されている s3simplisitter は、Sysdig のアカウントに属していませんでした。代わりに、それは不明なアカウントのものであり、一般に公開されました。このバケットを調査しているときに、研究者らは悪意のあるツールと、侵害された資格情報やログ データを含むテラバイトを超えるデータを発見しました。研究者らは分析を行った結果、GitHub 構成ファイル、Laravel .env ファイル、生の Web データを Web スクレイピングするなど、多面的な攻撃を発見しました。

その後、Sysdig は AWS に連絡してバケットを報告し、AWS はすぐにバケットを削除しました。

これらのファイルとそれに含まれる資格情報は、通常はアクセスが難しいプライベート リポジトリへのアクセスを提供すると Sysdig の研究者は説明しました。プライベート リポジトリでは、誤ったセキュリティ感が得られるため、開発者はシークレットを含める傾向が高くなります。

「資格情報のアンダーグラウンド市場は、特にクラウドサービスで急成長している」と研究者らは書いている。 「この攻撃は、機密管理だけでは環境を保護するのに十分ではないことを示しています。認証情報が漏洩する可能性のある場所が多すぎます。資格情報に関連付けられたアイデンティティの動作を監視することは、これらの脅威から保護するための要件となっています。」

攻撃者は認証情報を盗み続けます

Apono の共同創設者兼 CEO の Rom Carmel 氏は、このキャンペーンは、認証情報がハッカーの最大の標的であり続けていることを示すもう 1 つの例であると述べています。カーメル氏は、適切な資格情報のセットがあれば、攻撃者は ID を侵害し、権限を持つすべてのリソースにアクセスできるようになり、悪意のある攻撃者に魅力的なターゲットの無限のリストを提供できると述べました。

「MFA は、盗まれた認証情報が悪者の手に渡った後にアイデンティティを保護するための重要な第一歩ですが、クレデンシャルスタッフィング攻撃が絶え間なく続いていることは、さらなる対策が必要であることの証拠であると私たちは考えています」とカーメル氏は述べています。 「『ジャストインタイム』アクセス セキュリティを実装すると、必要なときにのみアクセスできるようにするだけで、攻撃者が資格情報を悪用する機会が排除されます。これは、過剰な権限を適切に設定することと合わせて、このような機密性の高い認証情報の隠し場所が危険にさらされた場合の爆発範囲を縮小するのに大いに役立ちます。」

オアシスセキュリティの研究責任者、エラド・ルス氏は、今回の攻撃は、秘密、鍵、トークンなどの人間以外のアイデンティティ(NHI)を保護し、管理するための包括的な戦略の重要な必要性を浮き彫りにしていると付け加えた。 Luz 氏は、継続的なスキャンや認証情報のローテーションなどの自動化されたセキュリティ プロトコルを実装することで、同様のインシデントのリスクを軽減できると述べました。

ルズ氏は、チームはそれに応じて次の措置を検討する必要があると述べた。

  • コード リポジトリ (パブリックおよびプライベートの両方) を定期的にスキャンして、公開された秘密がないか確認します。 ほとんどの組織はパブリック リポジトリで資格情報をハードコーディングすることを避けていますが、攻撃者は依然として同じ目的でプライベート リポジトリを狙う可能性があります。単純な正規表現を超えて、より広範囲の秘密を特定する AI ベースのスキャン ツールの使用を検討してください。
  • GitHub の監査ログと IP ログを有効にして、アカウント アクティビティを追跡します。 IP ログはデフォルトでオフになっているため、これを有効にすると、疑わしいアクティビティをソースまで追跡するのに役立ちます。
  • 資格情報やその他の機密データを定期的にローテーションします。 これにより、秘密が漏洩した場合の暴露枠が最小限に抑えられます。
  • 偶発的な公開を防ぐために、GitHub トークンを .git ディレクトリに保存しないでください。 .gitignore を使用して機密ファイルを除外し、機密情報を誤ってコミットしないように構成設定を確認します。
  • 企業のセキュリティおよびアイデンティティ プログラムに NHI の継続的なライフサイクル管理とガバナンスを組み込みます。 コード内にシークレットをハードコーディングすることは避けてください。代わりに、機密の資格情報をコード リポジトリやローカル ファイル内ではなく、シークレット マネージャーに保存します。シークレット マネージャーは、安全なストレージ、制御されたアクセス、自動ローテーション オプションを提供し、偶発的な公開のリスクを軽減し、環境全体のセキュリティを強化します。

#EmeraldWhale #が公開された #Git #構成から #の認証情報を盗む

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。