Lekkede passord og manglende MFA ga angriper tilgang til skymiljøer
Hudson Rock har undersøkt en aktør som opptrer under navnene Zestix og Sentap, og som har skaffet seg tilgang til skymiljøer hos flere store virksomheter. Tilgangen kom fra passord samlet inn fra infiserte klientmaskiner over tid. At gamle passord fortsatt fungerte tyder på at virksomhetene verken rullerte passord eller fulgte med på egne lekkede legitimasjoner. Kontoene som ble misbrukt hadde heller ikke flerfaktorautentisering.
Hva det betyr for virksomheten
Dette er ikke et avansert angrep. Det er en gyldig innlogging. Overvåking som leter etter innbrudd vil ikke reagere, og datautlevering ser ut som normal bruk. Kombinasjonen av en enkelt infisert privatmaskin og en skykonto uten MFA er nok til at store datamengder kan hentes ut. Dette er også et etterlevelsesspørsmål: manglende MFA på administrative kontoer er vanskelig å forsvare i en tilsynssak.
Berigo anbefaler
- Kartlegg hvilke kontoer som fortsatt kan logge inn uten flerfaktorautentisering, og lukk dem denne måneden.
- Sett opp løpende overvåking av lekkede legitimasjoner knyttet til virksomhetens domener.
- Krev MFA og enhetskrav for all tilgang til skytjenester, også for tjenestekontoer og konsulenter.
- Sett opp varsling på innlogging fra uvanlige lokasjoner og på unormale nedlastingsvolumer.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt