Storm-3068 захватила аккаунт через сброс пароля и украла ключи Kubernetes
Microsoft Defender Experts раскрыла атаку Storm-3068: через самостоятельный сброс пароля (SSPR) злоумышленники захватили учётную запись, зарегистрировали своё устройство в Intune и свой метод MFA, удалив MFA жертвы. Через Azure DevOps они выполнили пайплайн с доступом к 50+ ресурсам, вытащили 7 файлов kubeconfig и развернули агент Atera и туннель Chisel.
- SSPR на аккаунте пользователя привёл к захвату учётной записи в Entra ID
- Атакующий добавил свой MFA и удалил метод жертвы, зарегистрировав устройство в Intune
- Пайплайн с доступом к 50+ ресурсам выгрузил 7 файлов kubeconfig с токенами ServiceAccount
- Через пайплайн развернули агент Atera и запустили Chisel для обратного туннеля
Читать дальше
Безопасность