Emulation und Erkennung von Scattered-Spider-ähnlichen Angriffen


Geschrieben von Mitigant (Kennedy Torkura) und Sekoia.io Threat Detection and Research (TDR) Team (Erwan Chevalier und Guillaume Couchard).
Einleitung
Unternehmen nutzen zunehmend Cloud-Infrastrukturen, um von deren Vorteilen zu profitieren. Im Gegensatz zu herkömmlichen Rechenzentren bietet die Cloud mehr geschäftliche Agilität bei geringeren Kosten. Infolgedessen migrieren immer mehr Organisationen ihre Workloads in die Cloud. Cyberkriminelle haben diesen Trend jedoch ebenfalls erkannt und nehmen nun verstärkt Cloud-Workloads ins Visier.
Die Verteidigung von Cloud-Infrastrukturen ist komplexer als die von On-Premise-Umgebungen. Unternehmen benötigen häufig Unterstützung bei der Interpretation und Implementierung geeigneter Sicherheitskontrollen, die dem Modell der geteilten Verantwortung (Shared Responsibility Model) entsprechen, insbesondere im Hinblick auf die Erkennung und Reaktion auf Bedrohungen. Ein Ansatz, um diese Lücke zu schließen, ist der Einsatz von Drittanbieterlösungen, die eine effektive Erkennung und Reaktion auf Cloud-Bedrohungen ermöglichen.

Ziel dieses Artikels
Dieser Artikel bietet ein Anwendungsbeispiel, das zeigt, wie Verteidiger Erkennungslücken in AWS-Umgebungen schließen können. Dies wird durch die Kombination von Mitigant Cloud Attack Emulation und der Sekoia Security Operations Center (SOC) Plattform erreicht. Darüber hinaus erörtert dieser Artikel, wie Unternehmen eine bedrohungsorientierte Verteidigungsstrategie (Threat-Informed Defense) durch die Kombination von Sicherheitsmaßnahmen, Cyber-Bedrohungsdaten (Cyber Threat Intelligence) sowie Evaluierung und Tests einführen können. Diese Strategie ermöglicht es Unternehmen, Bedrohungen in ihrer AWS-Infrastruktur effektiv zu erkennen und darauf zu reagieren. Wir erläutern im Detail, wie Extended Detection and Response (XDR) und Adversary-Emulation synergetisch genutzt werden können, um sich gegen böswillige Akteure zu verteidigen.
Bedrohungsszenario
Um die Bedeutung eines kombinierten Ansatzes aus SOC-Plattform und Adversary-Emulation zu verdeutlichen, wurde ein Bedrohungsszenario auf Basis eines realen Angriffs formuliert, der von der Sekoia-Plattform beobachtet wurde. Das Szenario basiert auf tatsächlichen Ereignissen, die den Akteur Scattered Spider emulieren. Es demonstriert zudem die Wirksamkeit einer bedrohungsorientierten Verteidigungsstrategie (Threat-Informed Defense Strategy, TIDS).
Die Cyberkriminellen-Gruppe Scattered Spider hat in letzter Zeit für viel Aufsehen gesorgt. Scattered Spider hat es auf Finanzinstitute, Telekommunikationsunternehmen und Technologiekonzerne abgesehen. Das Threat Detection and Research (TDR) Team von Sekoia hat einen ausführlichen Blogbeitrag über Scattered Spider veröffentlicht; Sie finden eine detaillierte Beschreibung unter diesem Link.
Bedrohungsmodell
Das Bedrohungsmodell zeigt Acme, ein fiktives Fintech-Unternehmen, das sein komplexes Bankensystem auf einer AWS-Cloud-Infrastruktur betreibt. John Doe, der CISO von Acme, ist besorgt über die zunehmende Aktivität der Bedrohungsgruppe Scattered Spider und möchte sicherstellen, dass Acme nicht das nächste Opfer wird. Er hat kürzlich am MITRE ATT&CK Workshop in Brüssel teilgenommen, wo er die Threat-Informed Defense Strategy (TIDS) kennengelernt hat. Infolgedessen hat er TIDS angewendet, um durch die drei Säulen – Sicherheitsmaßnahmen, Cyber Threat Intelligence (CTI) und Sicherheitsüberprüfung/-tests – eine cyber-resiliente Cloud-Umgebung zu schaffen.
John nutzt bereits verschiedene AWS-Sicherheitsdienste, möchte aber nichts dem Zufall überlassen. Daher ergänzt er seine Strategie um die folgenden Cybersicherheitsprodukte, um sie an TIDS auszurichten:
- Abwehrmaßnahmen: Sekoia Defend ist eine führende SOC-Plattform von Sekoia.io, die Funktionen zur Bedrohungserkennung und Reaktion auf Sicherheitsvorfälle bietet.
- Cyber Threat Intelligence: Sekoia Intelligence, ein hochgradig strukturierter, kontextualisierter und handlungsorientierter CTI-Dienst von Sekoia.io.
- Tests & Evaluierung: Mitigant Cloud Attack Emulation, die umfassendste cloud-native Plattform zur Emulation von Angreifern, bietet über 100 Angriffszenarien, die auf MITRE ATT&CK und MITRE ATLAS basieren.

Cloud-Angriffsemulation
Die Mitigant Cloud-Angriffsemulation implementiert verschiedene MITRE ATT&CK-TTPs, die von Scattered Spider verwendet werden. Diese Angriffe wurden gegen die AWS-Umgebung von Acme orchestriert, um Scattered Spider zu imitieren, wobei die Sekoia SOC-Plattform zur Erkennung dieser Angriffe eingesetzt wird. Um die Erkennung besser zu verstehen, ist es wichtig zu beachten, dass Sekoia Regeln für alle seine Kunden bereitstellt. Daher ist eine Feinabstimmung manchmal nicht möglich, was erklärt, wie Sekoia Erkennungsregeln erstellt. Um dies auszugleichen, priorisiert Sekoia diese Regeln nach Aufwand (von „Intermediate“ bis „Master“). Je höher der Aufwand, desto schwieriger ist es, die Regel in einem klassischen Unternehmensnetzwerk ohne Fehlalarme zu aktivieren. Wenn jedoch Tausende von Ereignissen Warnmeldungen auslösen, ist die Erstellung einer entsprechenden Regel selbst bei „Master“-Aufwand nicht optimal. Tatsächlich kann die versehentliche Aktivierung der Regel problematisch sein, und es ist in solchen Fällen meist schwierig, die Regel so zu filtern, dass Fehlalarme ausgeschlossen werden. Folglich ist es oft wesentlich einfacher, eine spezifische Regel zu erstellen.
Ein hervorragendes Beispiel ist das Ereignis „CreateUser“ von AWS. Sekoia kann als Anbieter keine Benutzer herausfiltern (außer vielleicht allgemeine AWS-Dienstbenutzer), und die Regel würde die Endkunden lediglich mit Meldungen überfluten. Unternehmen können jedoch eigene Regeln für dieses Ereignis erstellen, wenn sie ihre Umgebung genau kennen, oder alternativ regelmäßige Hunting-Abfragen durchführen.
Die Mitigant Cloud-Angriffsemulation bietet eine Möglichkeit, das Ziel und die Beobachtungen der Emulation zu dokumentieren. Sie kann Angriffe auch rückgängig machen, indem sie die dafür genutzten Umgebungen bereinigt. Dies eliminiert den Wartungsaufwand und verhindert, dass das Cloud-Konto anfällig zurückbleibt. Cloud-Ressourcen können durch die Verwendung von Tags von Angriffen durch Mitigant ausgenommen werden. Nach Abschluss des Angriffs werden Berichte bereitgestellt, die detaillierte Angriffsschritte, Telemetriedaten, Maßnahmen zur Risikominderung sowie Sigma-Erkennungsregeln enthalten.

Cloud-Angriffsphasen und Erkennung
Das zuvor beschriebene Bedrohungsszenario wird emuliert, um reale Angriffe zu veranschaulichen. Angreifer attackieren Unternehmen meist in mehreren Schritten, die in Angriffsketten (Kill Chains) abgebildet werden. Das MITRE ATT&CK-Framework gruppiert diese Angriffe in Taktiken und Techniken. Dementsprechend wurden diese Angriffe gegen Acme wie folgt kategorisiert:
- Initialer Zugriff: Der Angreifer verschafft sich Zugriff auf das AWS-Unternehmenskonto von Acme mithilfe gestohlener Anmeldedaten, die durch Phishing erlangt wurden.
- Ausführung: Der Angreifer aktiviert den seriellen Konsolenzugriff auf EC2-Instanzen, um Netzwerksicherheitskontrollen zu umgehen.
- Persistenz: Der Angreifer erstellt neue IAM-Benutzer und baut Hintertüren in bestehende IAM-Benutzerkonten ein.
- Privilegieneskalation: Der Angreifer schwächt IAM-Passwortrichtlinien, um weitere Angriffe zu erleichtern.
- Umgehung von Sicherheitsmaßnahmen: Der Angreifer löscht VPC-Subnetze und deaktiviert Domain-Transfer-Sperren, um seine Aktivitäten zu verschleiern.
- Zugriff auf Anmeldedaten: Der Angreifer kompromittiert Lambda-Anmeldedaten und ruft Geheimnisse aus dem AWS Secrets Manager ab.
- Datenerfassung: Der Angreifer repliziert S3-Buckets und exfiltriert sensible Daten.
Die folgenden Abschnitte beschreiben, wie die Sekoia-Plattform die emulierten Angriffe erkennt, einschließlich des Zusammenspiels zwischen Sekoia Defend und Sekoia Intelligence. Die Angriffe werden durch Mitigant Cloud Attack Emulation nachgestellt und zeigen so praxisnah auf, wie Security-Operation-Teams eine bedrohungsorientierte Verteidigungsstrategie (Threat-Informed Defense) in Cloud-Umgebungen wie AWS umsetzen können.
Initialer Zugriff
In diesem Schritt verwendet der Angreifer gestohlene AWS-Anmeldedaten, die durch Phishing erlangt wurden. Bob aus der Finanzabteilung von Acme erhält eine bösartige E-Mail. Sie enthält einen Link zu einer gefälschten Unternehmenswebsite unter der IP 149[.]248[.]8[.]85, die mit Scattered Spider in Verbindung gebracht wird. Die Arbeitsstation des Benutzers, die für die Nutzung einer in AWS gehosteten Unternehmens-Web-Proxy-Lösung konfiguriert ist, protokolliert diese Aktivität. Die Intelligence-Feed-Regel von Sekoia.io erkennt diesen verdächtigen IP-Zugriff. Dies ist möglich, da die Infrastruktur solcher Angreifer kontinuierlich überwacht wird, um die entsprechenden Indikatoren für eine Kompromittierung (IOCs) täglich mit höchster Genauigkeit zu aktualisieren und Fehlalarme zu vermeiden.



Ausführung
In diesem Schritt aktiviert der Angreifer den seriellen Konsolenzugriff auf EC2-Instanzen, um Netzwerksicherheitsmaßnahmen zu umgehen und das Ereignis „EnableSerialConsoleAccess“ auszulösen. Dies ermöglicht es dem Angreifer, sich direkt über die AWS-Konsole mit der betreffenden EC2-Instanz zu verbinden und so andere Sicherheitsvorkehrungen zu umgehen. Die Sekoia.io-Regel "AWS CloudTrail EC2 Enable Serial Console Access" erkennt diese Aktion.

Persistenz
In diesem Schritt erstellt der Angreifer IAM-Backdoor-Benutzer, was die Ereignisse „CreateAccessKey“ und „CreateUser“ auslöst, um sich zukünftigen Zugriff auf den Mandanten zu sichern. Obwohl diese Ereignisse sehr auffällig sind, kann die Erstellung spezifischer, auf die Umgebung zugeschnittener Erkennungsregeln dabei helfen, diese Aktivitäten zu identifizieren. Wie bereits erwähnt, verfügt Sekoia manchmal nicht über Regeln für sehr auffällige Ereignisse. In diesem Fall ist es besser, wenn Kunden ihre eigenen Regeln erstellen, da sie wissen, welche Benutzer verdächtig sind, und so qualitativ hochwertige Regeln entwickeln können, die weniger Fehlalarme auslösen.
Privilegieneskalation
In diesem Schritt schwächt der Angreifer die Passwortrichtlinie des Kontos ab, was das Ereignis „UpdateAccountPasswordPolicy“ auslöst. Dieser Schritt kann auch dazu genutzt werden, in Zukunft in andere Konten einzudringen. Die Sekoia.io-Regel „AWS CloudTrail IAM Password Policy Updated“ überwacht dieses weniger häufige Ereignis effektiv. Mitigant führt diesen Angriff durch, indem die Passwortrichtlinie auf das niedrigstmögliche Niveau herabgestuft wird, d. h. sechs Zeichen ohne Sonderzeichen.

Umgehung von Sicherheitsmaßnahmen
In diesem Schritt löscht der Angreifer VPC-Subnetze, was das Ereignis „DeleteSubnet“ auslöst, und deaktiviert Domain-Transfer-Sperren, was das Ereignis „DisableDomainTransferLock“ auslöst. Die Änderung der Subnetze könnte dem Angreifer helfen, bestimmte Netzwerksegmentierungen zu umgehen. Die Deaktivierung des Schutzmechanismus für Domain-Transfers könnte es dem Angreifer ermöglichen, den nächsten Schritt zur Übernahme des Ziel-Domainnamens zu versuchen. Diese Aktionen werden durch die Sekoia.io-Regeln „AWS CloudTrail EC2 Subnetz GelöschtundAWS CloudTrail Route 53 Domain Transfer Sperre deaktiviert."



Zugriff auf Anmeldedaten
In diesem Schritt kompromittiert der Angreifer Lambda-Anmeldedaten, wodurch das Ereignis „ListFunctions20150331“ ausgelöst wird. Dieses und nachfolgende „Decrypt“-Ereignisse können überwacht werden, doch die Erstellung effektiver Erkennungsregeln kann eine Herausforderung darstellen. Da beide Ereignisse mehrfach auftreten, ist es am besten, maßgeschneiderte Regeln für jede Umgebung zu erstellen, in der es nur wenige Zugriffe auf Lambda gibt, sodass legitime Aktivitäten leicht ausgeschlossen werden können.

Datensammlung und Datendiebstahl
In diesem letzten Schritt konfiguriert der Angreifer eine bösartige S3-Bucket-Replikation, die das Ereignis „PutBucketReplication“ auslöst. Dies ist für den Angreifer äußerst effektiv, um automatisch sämtliche Daten aus dem Mandanten des Ziels zu sammeln und zu exfiltrieren, ohne spezielle Tools verwenden zu müssen. Diese Aktion wird durch die Sekoia.io-Regel „AWS CloudTrail S3 Bucket Replication“ erkannt.

Erkenntnisse
- CTI hilft nicht nur bei der Erkennung, sondern auch bei der Kontextualisierung von Angriffen, um diese besser zu verstehen und weiterführende Untersuchungen durchzuführen.
- Alarmmüdigkeit ist eines der komplexesten Probleme in SOC-Teams. Die Priorisierung von Regeln nach Aufwand und die Feinabstimmung der aufwendigsten Regeln (Master-Level) ist ein guter Ansatz. Manchmal ist es jedoch besser, die Kunden die Regeln selbst erstellen zu lassen, wenn diese eine sehr spezifische Anpassung erfordern. Der Sekoia AI-Assistent kann bei der Erstellung dieser Regeln helfen.
- Manchmal reichen die Ereignisse nicht aus, um eine exzellente Erkennungsregel zu erstellen, die nicht tausende Fehlalarme auslöst. In manchen Fällen kann Korrelation der Schlüssel sein.
- Angriffsemulation hilft dabei, die Regeln zu testen und eine optimale Abdeckung sicherzustellen.
- Der Kontext ist entscheidend. Selbst wenn Sicherheitsmaßnahmen durch Erkennungsregeln und CTI implementiert sind, müssen Sicherheitsteams ihren eigenen Kontext hinzufügen, um Fehlalarme zu reduzieren. Die Emulation von Angriffen in der eigenen Umgebung ist ein hervorragender Ansatz, um diesen präzisen Kontext zu gewinnen.
Fazit
Aufgrund der zunehmenden Nutzung von Cloud-Infrastrukturen geraten diese verstärkt ins Visier von Bedrohungsakteuren. Während Unternehmen eine agile Produktentwicklung und Bereitstellung vorantreiben müssen, kämpfen Sicherheitsteams ständig gegen die schnell wachsenden Sicherheitsrisiken, die mit dieser geschäftlichen Agilität einhergehen. Sicherheitsteams müssen Ansätze wählen, die präzise Bedrohungsoptimierungen bei minimaler Alarmmüdigkeit und geringen Fehlalarmen ermöglichen. Eine „Threat-Informed Defense“-Strategie bietet hier einen sinnvollen Ansatz, da sie empirisch auf realen Angriffen basiert. Dieser Beitrag liefert ein lehrreiches Szenario, das auf Scattered Spider basiert – einer berüchtigten Gruppierung, die kürzlich durch mehrere hochkarätige Angriffe von sich reden machte. Unternehmen können aus dem in diesem Szenario beschriebenen Angriff und den entsprechenden Erkennungsansätzen wertvolle Lehren ziehen, um ihre Cloud-Sicherheitslage zu verbessern.
Übernehmen Sie noch heute die Kontrolle über Ihre Cloud-Sicherheit mit einer „Threat-Informed Defense“-Strategie. Kontaktieren Sie Sekoia.io unter https://www.sekoia.io/en/contact/ und registrieren Sie sich für eine KOSTENLOSE Testversion der Mitigant Cloud Security Platform unter https://www.mitigant.io/en/sign-up.
Sigma-Regeln
- AWS CloudTrail EC2 Aktivierung des seriellen Konsolenzugriffs
- AWS CloudTrail IAM-Passwortrichtlinie aktualisiert
- AWS CloudTrail EC2-Subnetz gelöscht
- AWS CloudTrail Route 53 Domain-Transfer-Sperre deaktiviert
- AWS CloudTrail S3-Bucket-Replikation












.png)









.webp)











