PCPJack verwandelt Public Cloud in ein SMTP-Relaisnetzwerk für Massenspam

Autor: Veröffentlicht 4 min de lectura 184 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die Operation wird dem als PCPJack zeigt einen beunruhigenden Trend: den systematischen Missbrauch der öffentlichen Cloud-Infrastruktur - Amazon Web Services, Google Cloud und Microsoft Azure -, legitime Maschinen in ein verstecktes Netzwerk von SMTP-Relais zu verwandeln. Sicherheitsforscher, die offene Verzeichnisse auf einem Kommando- und Kontrollserver analysierten, entdeckten Bereitstellungstools, Tunnel Binaries und eine offensive Framework-Integration, die es Ihnen ermöglichen, kompromittierte Server in skalierbare Mail-Proxies umzuwandeln.

Der Modus operandi umfasst den Fall einer persistenten Binär in den Opfern, SMTP automatische Scan- und Verifikationstechniken (z.B. Testen smtp.gmail [.] com: 587), und einen häufigen Synchronisationsmechanismus von verifizierten Proxylisten auf nachgeschalteten Servern. Unter den identifizierten Tools sind Sliver, ein Post-Exploitation-Framework mit öffentlichen Repository https: / / github.com / BishopFox / slide, und Chisel, ein Nutzen von Tunneln, die die Schaffung von umgekehrten Kanälen zwischen Hosts erleichtert https: / / github.com / jpillora / sisel. Neben der Enthüllung technischer Artefakte bestätigt die Erkenntnis, wie Angreifer eine Massen-Mail-Lieferplattform orchestrieren können, ohne je nach ihrer eigenen sichtbaren Infrastruktur.

PCPJack verwandelt Public Cloud in ein SMTP-Relaisnetzwerk für Massenspam
Bild generiert mit IA.

Die Implikationen sind mehrfach. Erstens, die Umwandlung von Cloud-Servern in SMTP-Relais ermöglicht es, schwarze Listen und namhafte Kontrollen zu vermeiden, Spam-Kampagnen, Phishing oder die Verteilung von schädlichen Lasten mit einer höheren Wahrscheinlichkeit der Lieferung. Zweitens stellt der Missbrauch von Cloud-Lieferanten ein Risiko für Dritte dar: legitime Kunden können bei der Nutzung ihrer Ressourcen für unerlaubte Aktivitäten einen guten Ruf erleiden. Schließlich weist der Beweis auf eine opportunistische Kampagne hin, die schwache Anmeldeinformationen und Konfigurationen ausnutzt, die die Bedeutung von Governance in Identitäten und Egresskontrolle in Cloud-Umgebungen unterstreicht.

Aus der Detektionsperspektive bieten die beobachteten Artefakte betätigbare Spuren: Tunnelprozesse und Binaries (Chisel) hören in Ports, die von Implantationskennzeichen abgeleitet sind, persistente Dienste, die auf temporären Strecken wie / var / tmp mit versteckten Namen installiert sind, und Skripte, die Steckdosen mit ss-tlnp auflisten, um Proxies zu überprüfen. Sicherheitsteams sollten die Suche nach diesen Indikatoren in ihrem Inventar von Instanzen und Netzwerkrekorden priorisieren sowie ungewöhnliche SCP-Synchronisationen an externe Adressen verfolgen.

Um die Angriffsfläche zu reduzieren, müssen Cloud-Organisationen strenge Zugangskontrollen anwenden: Kraft-Multifaktor-Authentifizierung, Dreh- und Audit-Schlüssel- und Service-Berechtigungen, implementieren das Prinzip von weniger Privileg in Rollen und Identitäten und begrenzen Egress durch Sicherheitsgruppen, VPC-Firewalls oder Ausstiegspolitiken, die den SMTP-Verkehr nur auf autorisierte Lieferanten beschränken. Offizielle Anleitungen zur guten Cloud-Praxis bieten nützliche Rahmenbedingungen für diese Maßnahmen https: / / docs.aws.amazon.com / whitepapers / neueste / aws-security-best-practices /.

In aktiven Vorfällen sollte die Reaktion Eindämmung und Forensik kombinieren: verübte Instanzen isolieren, ohne sie sofort zu eliminieren, Beweise zu bewahren, Bilder und Speicherspins zu erfassen, Artefakte in temporären Verzeichnissen und cron / systemd Einträge zu sammeln und Zugriffsdaten und CloudTrail / AzureActivity / Cloud Audit Logs für Verpflichtungsketten zu analysieren. Benachrichtigen Sie den Cloud-Lieferanten und Missbrauchsausrüstung und, falls erforderlich, CERT und Sicherheitskräfte ermöglichen die Koordination von Abhilfemaßnahmen und eine mögliche Aufnahme von schädlicher Infrastruktur.

PCPJack verwandelt Public Cloud in ein SMTP-Relaisnetzwerk für Massenspam
Bild generiert mit IA.

E-Mail-Schutzausrüstung hat auch eine wichtige Rolle zu spielen. Die Implementierung und Stärkung von SPF, DKIM und DMARC hilft, die Auswirkungen von Kampagnen mit externen Relais zu mildern; gleichzeitig müssen Mail-Gateways und Antiphishing-Filter konfiguriert werden, um ungewöhnliche Volumenerhöhungen und atypische Versandmuster zu erkennen. Für interne Dienstleistungen, die Post benötigen, ist es angebracht, den SMTP-Verkehr über verwaltete Lieferanten zu zentralisieren und die Ausfahrtshäfen 25 / 587 / 465 mit gerechtfertigten Ausnahmen zu blockieren.

Diese Operation erinnert daran, dass die Cloud-Sicherheit nicht nur die Verantwortung des Anbieters ist: Die Interaktion zwischen schwachen Konfigurationen, Anmeldemanagement und unzureichender Überwachung schafft Gelegenheiten für Akteure wie PCPJack zur Umsetzung von Missbrauchsinfrastrukturen. Die Früherkennung hängt von der Überwachung der Integrität in Endpunkten und der Analyse des Netzwerkverhaltens und des Ausgangsverkehrs ab.

Schließlich muss die Community einen kollaborativen Ansatz verfolgen: Indikatoren mit Nachrichtenaustauschnetzen teilen, engagierte Server an Cloud-Lieferanten-Missbrauchskanäle melden und die Erkennungsregeln in EDR / IDS-Tools auf dem neuesten Stand halten. Ein proaktiver und koordinierter Ansatz reduziert das Missbrauchsfenster und macht es für opportunistische Kampagnen schwierig, ohne erkannt zu werden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.