MITRE ATT&CK Cloud Matrix v.16: Neue Techniken & warum sie für Sie wichtig sind Teil I


MITRE ATT&CK Cloud-Matrix v.16: Neue Techniken und warum sie wichtig sind – Teil I
Das MITRE ATT&CK Framework v.16 wurde im Oktober 2024 mit über 19 neuen Techniken veröffentlicht. Dieser Blogbeitrag behandelt zwei Sub-Techniken der Cloud-Matrix: Modify Authentication Process: Conditional Access Policies (T1556) und Resource Hijacking: Cloud Service Hijacking (T1496.004). Weitere neue Techniken werden in kommenden Beiträgen behandelt.
Modify Authentication Process: Conditional Access Policies (T1556)
Diese Angriffs-Sub-Technik beschreibt einen subtilen Ansatz zur Manipulation von Richtlinien für bedingten Zugriff. Hier ist die offizielle Beschreibung dieser Sub-Technik:
Angreifer können Richtlinien für bedingten Zugriff deaktivieren oder ändern, um dauerhaften Zugriff auf kompromittierte Konten zu erhalten. Richtlinien für bedingten Zugriff sind zusätzliche Überprüfungen, die von Identitätsanbietern sowie Identitäts- und Zugriffsverwaltungssystemen verwendet werden, um festzustellen, ob einem Benutzer Zugriff auf eine Ressource gewährt werden sollte.

Richtlinien für bedingten Zugriff ermöglichen eine präzise Zugriffskontrolle auf Basis spezifischer Bedingungen. Diese Richtlinien funktionieren nach dem Wenn-Dann-Prinzip und definieren die Voraussetzungen, unter denen Entitäten Zugriff auf bestimmte Cloud-Ressourcen erhalten. Zu diesen Bedingungen zählen IP-Adressbereiche, geografische Standorte, Benutzer- oder Gruppenzugehörigkeiten, Geräte, Anwendungen und mehr. Aufgrund der Wirksamkeit dieser Richtlinien versuchen Angreifer nach einer Kompromittierung eines Cloud-Kontos, diese zu identifizieren. Anschließend können sie die festgelegten Bedingungen zu ihrem Vorteil anpassen.
Ein kurzes Beispiel: Identitätsbasierte AWS-Richtlinien ermöglichen granulare Berechtigungen über Bedingungsblöcke. Ein solcher Bedingungsblock kann den IP-Bereich festlegen, aus dem der Zugriff auf S3-Objekte gestattet ist. Effektiv weist der Bedingungsblock alle Anfragen ab, die nicht von den angegebenen IP-Adressen stammen.

Ein Angreifer könnte eine IP-Adresse unter seiner Kontrolle in eine solche Richtlinie einfügen, um dauerhaft auf die Ressource zuzugreifen, an die die Richtlinie gebunden ist. Dies ist eine subtile Methode, die es dem Angreifer ermöglicht, den Zugriff auf die Ressource aufrechtzuerhalten.
Microsoft Entra Conditional Access führt verschiedene Signale zusammen, um Entscheidungen zu treffen und Unternehmensrichtlinien durchzusetzen (Quelle: https://learn.microsoft.com/en-us/entra/identity/conditional-access/overview)
Die Bedrohungsgruppe Scattered Spider nutzt diese Untertechnik, z. B. durch das Hinzufügen vertrauenswürdiger Standorte zu Azure AD-Richtlinien für bedingten Zugriff.

Minderung
Diese Untertechnik kann durch die Umsetzung der folgenden Maßnahmen gemindert werden:
- Prinzip der minimalen Rechtevergabe: Erteilen Sie Berechtigungen zum Ändern von Richtlinien für den bedingten Zugriff nur denjenigen, die sie gemäß dem Prinzip der minimalen Rechtevergabebenötigen.
- Cloud-Drift-Management: Änderungen an Cloud-Umgebungen sollten nachverfolgt werden, um Abweichungen zu erkennen und bösartige von gutartigen Änderungen leicht unterscheiden zu können. Die Drift-Analyse von Mitigant unterstützt bei der Ressourcenüberwachung und Drift-Analyse.
Erkennung
Überwachung von Anfragen, die auf bösartige Richtlinienänderungen hindeuten; bei AWS wären dies CloudTrail-Ereignisnamen wie CreatePolicyVersion & PutBucketPolicy.
Ressourcen-Hijacking: Cloud-Service-Hijacking (T1496.004)
Angreifer nehmen Cloud-Infrastrukturen aus verschiedenen Gründen ins Visier. Einige davon wirken zunächst harmlos, können jedoch indirekte Folgen haben, wie etwa unerwartet hohe Kosten. Diese Angriffe werden in der Regel unter der MITRE ATT&CK-Technik „Resource Hijacking“ (T1496) zusammengefasst, die in der offiziellen MITRE ATT&CK-Dokumentation wie folgt beschrieben wird:
Angreifer können die Ressourcen kompromittierter Systeme nutzen, um rechenintensive Aufgaben auszuführen, was die Verfügbarkeit des Systems oder der gehosteten Dienste beeinträchtigen kann. Resource Hijacking kann verschiedene Formen annehmen. Angreifer können beispielsweise:
- Rechenleistung für das Mining von Kryptowährungen missbrauchen
- Netzwerkbandbreite an Proxy-Netzwerke verkaufen
- SMS-Traffic zu Profitzwecken generieren
- Cloud-basierte Nachrichtendienste für den Versand großer Mengen an Spam missbrauchen

Wie bereits erwähnt, war das Krypto-Mining bisher die gängigste Methode beim Resource Hijacking. In letzter Zeit haben Cyberkriminelle jedoch verstärkt GenAI-Cloud-Workloads ins Visier genommen, insbesondere Large Language Models (LLMs). Sicherheitsforscher von Sysdig haben diese Angriffe zuerst gemeldet , und Krebs on Security lieferte später weitere Informationen auf Basis verschiedener Quellen, darunter Permiso Security. Alle Berichte wiesen auf Resource-Hijacking-Angriffe mittels LLMJacking gegen GenAI-Workloads auf Basis von Amazon Bedrock hin. Wir haben in einem früheren Blogartikel zusätzliche Analysen und Gegenmaßnahmen bereitgestellt, die Sie hierfinden.

Risikominderung
Die Einführung von Zero-Trust- und Least-Privilege-Ansätzen verringert die Angriffsfläche für diese Art von Ressourcen-Hijacking. Die Überwachung verdächtiger Ressourcennutzung durch Abrechnungsalarme hilft zudem dabei, verdächtige Ereignisse schnell zu identifizieren.
Erkennung
Für Infrastrukturen auf AWS kann die Überwachung von Anfragen, einschließlich der folgenden CloudTrail Ereignisnamen, die Erkennung von LLMJacking-Angriffen verbessern: RunInstances, GetModelInvocationLoggingConfiguration, InvokeModel. Bei EC2-basierten Angriffen, wie z. B. Cryptojacking, kann die Überwachung der folgenden Ereignisnamen entscheidend sein: RunInstances und SendCommand.

Der Mitigant-Vorteil: Adversarial Exposure Validation
Gartner hat Adversarial Exposure Validation (AEV) im Hype Cycle for Security Operations 2024eingeführt. Breach & Attack Simulation, Red Teaming und autonomes Penetration Testing wurden aufgrund ihres überlegenen Nutzens unter dem Begriff AEV zusammengefasst. AEV-Technologie ermöglicht es Unternehmen, Programme für Continuous Threat Exposure Management (CTEM) effizient umzusetzen.

Die Validierung ist der vierte Schritt bei der Implementierung eines CTEM-Programms. Ziel ist es, die Wirksamkeit der umgesetzten Sicherheitsmaßnahmen durch empirische Bewertungen sicherzustellen. So kann es beispielsweise vorkommen, dass Sicherheitsprodukte nicht auf die neueste MITRE ATT&CK-Version aktualisiert werden, was zu Erkennungslücken und erfolgreichen Angriffen führt. Basierend auf Beobachtungen aus der Praxis wurden die oben genannten Techniken kürzlich in das MITRE ATT&CK-Framework aufgenommen. Wir haben eine Situation entdeckt, in der mehrere Sicherheitstools bei den MITRE-Updates im Rückstand waren.
Die Mitigant Security Platform ist die fortschrittlichste und umfassendste AEV-Plattform für Cloud-Infrastrukturen. Nutzen Sie Mitigant noch heute, um die Sicherheitseffizienz Ihrer Cloud-Sicherheitstools wie CSPM, CNAPP, CIEM und andere zu validieren.
Melden Sie sich hier für Ihre kostenlose Testversion an - https://www.mitigant.io/en/sign-up












.png)









.webp)











