کمپین انبوه باجافزار با استفاده از کلیدهای سرقت شده AWS
براساس گزارش پايگاه خبري سروش امنيت ، محققان یک کمپین باجافزاری در یک بررسی بزرگ، نشان میدهند که بیش از 1200 کلید دسترسی AWS سرقت شده برای رمزگذاری از سطلهای S3 استفاده میکند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،محققان یک حادثه امنیتی را در مورد خدمات وب آمازون (AWS) کشف کردند. بر اساس گزارش Cybernews که با Hackread.com به اشتراک گذاشته شده است، حملات باجافزار با استفاده از 1200 کلید دسترسی منحصر به فرد AWS راهاندازی شده است. مدیرانی که از سطلهای AWS S3 (نوعی فضای ذخیرهسازی ابری ارائه شده توسط AWS) استفاده میکنند، فایلهای خود را با یادداشت باجگیری قفل میکنند.
گزارش شده است که محققان پس از حذف ورودیهای تکراری، پایگاه دادهای با بیش از 158 میلیون رکورد کلید مخفی AWS، از جمله 1229 اعتبار ورود منحصر به فرد با “شناسه کلید دسترسی و کلید دسترسی مخفی مربوطه” را کشف کردند. برخی دیگر فعال نبودند، اما به مهاجمان اجازه دادند محتویات سطل S3 را مشاهده کنند و 0.3 بیت کوین (تقریباً 25000 دلار) باج بگیرند.
بدتر از آن، صاحبان دادهها از حادثه رمزگذاری آگاه نبودند زیرا مهاجمان از ویژگی AWS S3 به نام رمزگذاری سمت سرور با کلیدهای ارائه شده توسط مشتری (SSE-C) استفاده کردند. این روش به کاربران اجازه میدهد تا کلیدهای رمزگذاری خود را برای رمزگذاری دادهها در حالت استراحت ارائه دهند. در این مورد، مهاجمان کلیدهای رمزگذاری قوی خود را با استفاده از استانداردی به نام AES-256 برای قفل کردن دادهها تولید کردند.
این تکنیک “مصالح بیصدا” که توسط تیم Halcyon RISE مستند شده است، هشدارهای معمولی یا گزارشهای حذف فایل را ایجاد نکرد و ساختار سطل ذخیرهسازی بدون تغییر باقی ماند. برخلاف حملات اخاذی مضاعف، مهاجمان دادهها را سرقت نمیکردند، اما ممکن است برنامههای حذف خودکار را در AWS تنظیم کرده باشند تا قربانیان را برای پرداخت سریع تحت فشار قرار دهند. محققان ارزیابی کردند که برخی از حسابهای آسیبدیده بهطور عادی کار میکنند، که نشان میدهد برخی از قربانیان ممکن است متوجه رمزگذاریشده بودن دادههایشان نباشند.
بر اساس گزارش سایبرنیوز، باب دیاچنکو، محقق امنیت سایبری، یک کمپین اخاذی هماهنگ را شناسایی کرد که بیسابقه و خطرناک است، زیرا به جای تکنیکهای پیچیده هک، تنها بر کلیدهای سرقت شده متکی است. این بدان معنی است که حتی پشتیبانگیریهای خالی و تازه ایجاد شده نیز میتوانند در پروژههای آینده در معرض خطر باشند.
بنابراین، چگونه مهاجمان میتوانند تعداد زیادی کلید AWS را جمعآوری کنند؟
محققان بر این باورند که اشتباهات خاصی مانند قرار دادن جزئیات ورود مخفی در سایتهای ذخیرهسازی کد عمومی مانند GitHub، ضعف در ابزارهای CI/CD مانند Jenkins، پیکربندی نادرست فایلهای خصوصی در برنامههای کاربردی وب، نقض دادههای ابزارهای توسعهدهنده یا مدیران رمز عبور و حسابهای کاربری قدیمی و نظارت نشده IAM با اعتبارنامههای قدیمی منسوخ شده میتواند عامل یا حملات محرمانه در برنامههای موبایل باشد.
با این وجود، هویت مهاجمان هنوز نامشخص است و به نظر میرسد که کل عملیات خودکار است. یادداشتهای باج در فایلی با عنوان “warning.txt” یافت میشوند. جالب است که هر سطل S3 آسیب دیده دارای یادداشت منحصربهفرد خود با یک آدرس بیتکوین خاص برای پرداخت و یک آدرس ایمیل به نام awsdecrypttechie.com است تا قربانیان با آنها تماس بگیرند.
Cybernews این مشکل امنیتی را به AWS گزارش کرده است و منتظر پاسخ آنها برای اطلاعات بیشتر است. در همین حال، برای ایمن کردن فضای ذخیرهسازی AWS، محققان توصیه میکنند که سازمانها فوراً اعتبار IAM را بررسی و به روزرسانی کنند، سرویسهای امنیتی AWS را پیادهسازی کنند، اسرار افشاء شده را اسکن کنند، توکنهای کوتاه مدت و کمترین امتیاز را اعمال کنند و استفاده از SSE-C را با گزارش دقیق محدود کنند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





