In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

L'attacco: da un reset password a Kubernetes

Microsoft ha pubblicato il report della sua squadra di incident response (DART) su un attacco attribuito a Storm-3068, un attore di minaccia che ha trasformato un singolo account compromesso in un accesso esteso ad Azure DevOps, pipeline di sviluppo e risorse Kubernetes. L'intrusione è iniziata con un self-service password reset: l'attaccante ha preso il controllo dell'identità registrando i propri metodi di autenticazione.

Con accesso persistente, Storm-3068 ha usato strumenti amministrativi legittimi e script automatizzati per enumerare repository, progetti, pipeline e ambienti di deployment in Azure DevOps. La scelta non è casuale: Azure DevOps si trova all'incrocio tra identità, sviluppo software e operazioni cloud, e rappresenta una via privilegiata per mappare i percorsi di deployment fidati e le risorse connesse.

Pipeline malevole e strumenti di accesso remoto

Invece di usare malware, Storm-3068 ha modificato le pipeline di sviluppo per raccogliere credenziali Kubernetes. L'indagine ha ricostruito la creazione di una pipeline malevola che ha distribuito un kube agent ed eseguito più job per raccogliere file kubeconfig, contenenti i dettagli di connessione e le informazioni di autenticazione ai cluster.

La pipeline, autorizzata ad accedere a più di 50 risorse e servizi autenticati, ha anche installato l'agente di gestione remota Atera e scaricato lo strumento di tunneling Chisel. Questi tool sono stati usati per creare un tunnel inverso verso un indirizzo IP esterno, esponendo l'API server di Kubernetes e offrendo all'attaccante canali alternativi di accesso remoto.

Dai log di Azure DevOps e dalla cronologia Git, gli investigatori hanno ricostruito la fase successiva: sette file kubeconfig rubati sono stati aggiunti a un repository, fornendo le credenziali per accedere ai cluster Kubernetes presi di mira.

La risposta di Microsoft e le raccomandazioni

DART ha analizzato la telemetria su identità, piattaforme di sviluppo e infrastruttura cloud, lavorando a fianco del cliente con briefing giornalieri e indicazioni prioritarie per contenimento e bonifica. La collaborazione con Microsoft Threat Intelligence ha aiutato a inquadrare l'attività in un contesto più ampio.

Microsoft sottolinea che repository, pipeline, service connection e impostazioni di deployment possono rivelare molto più del codice sorgente: offrono agli attaccanti una mappa dell'ambiente aziendale. Le raccomandazioni includono il monitoraggio delle attività di password reset per pattern anomali, la protezione degli account privilegiati con MFA resistente al phishing, l'obbligo di approvazioni per le modifiche al codice, il controllo dei permessi sulle pipeline e l'applicazione del principio del minimo privilegio.

FONTI CONSULTATEMicrosoft Security
#storm-3068#azure devops#kubernetes#incident response#identità