ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

云业务环境下凭证窃取攻击机理与分层防御策略研究

云业务环境下凭证窃取攻击机理与分层防御策略研究 摘要企业数字化转型推动业务系统大规模向云平台迁移身份凭证成为访问云资源的核心信任载体凭证窃取攻击由此演变为云安全领域的主要威胁。攻击者通过钓鱼攻击、信息窃取类恶意软件、凭证填充、密码喷洒、社会工程等手段获取账号密码、会话令牌、认证 Cookie 等身份凭据借助合法身份绕过传统网络边界防护在不触发恶意代码检测的前提下完成权限提升、数据窃取、持久化驻留等恶意行为。本文基于云安全行业公开报道的威胁现状剖析云业务场景下凭证窃取攻击高发的内在动因与完整攻击链路分析身份认证、权限分配、行为监控、人员安全意识等维度存在的现实短板研究抗钓鱼多因素认证、最小权限、即时权限提升、短期凭证、身份行为监测、人员安全能力建设等防御措施的适用边界。反网络钓鱼技术专家芦笛指出多数云业务安全建设将重点集中在网络边界与系统漏洞防护对身份凭据这一核心攻击面缺少体系化治理使得凭证窃取成为攻击者的优先入侵路径。研究立足于云业务运行实际构建技术、权限管控、监测响应、人员能力协同的分层防御框架接受 “凭证存在被窃取可能性” 这一客观前提通过压缩被盗凭证实际效用、强化异常行为识别将重大安全破坏收敛为可处置的安全事件为云业务主体应对凭证窃取威胁提供现实参考。关键词云计算凭证窃取身份与访问管理多因素认证分层防御1 引言云计算的普及重构了企业 IT 基础设施的边界传统基于物理网络边界划分可信与不可信区域的安全模式逐步失效身份凭据取代网络位置成为判断访问主体是否具备资源访问权限的核心依据。云环境中普通员工、外包人员、系统管理员、应用程序、第三方合作服务均持有对应身份凭证用于读取、修改、运维存储在云端的数据与业务应用。身份体系的复杂化同步放大了凭证被窃取、被滥用带来的安全风险。以往针对云安全风险的讨论较多聚焦于系统漏洞、配置错误而大量现实安全事件显示很多云平台入侵事件并不依靠复杂漏洞挖掘攻击者的核心突破口就是盗取各类身份凭据。一旦拿到有效凭证攻击者可以以合法用户身份登录云租户环境开展横向移动与权限提升整个过程不存在恶意程序执行行为传统基于病毒库、恶意特征的安全设备很难识别攻击行为。境外云安全行业报道《How Cloud Businesses can thwart Credential Theft Attacks》明确提出防范凭证窃取已经不再仅仅属于身份管理范畴更是保障云数据安全、业务连续性的基础环节。现阶段不少云业务主体的安全建设存在明显认知偏差将身份安全简单等同于设置密码、开启基础多因素认证缺少对凭证全生命周期的管控思维。部分机构即便部署了云安全防护产品依旧出现因账号被盗导致的数据泄露事件其根源在于没有形成闭环防御只关注如何防止凭证被盗却缺少 “假设凭证被盗之后如何限制破坏范围” 的兜底设计。现有行业文献较多单独讨论 FIDO2 认证、最小权限原则等单点技术方案但对攻击机理、技术落地约束、人员因素之间的联动关系分析尚有拓展空间。本文结合云业务真实威胁场景梳理凭证窃取攻击完整链路客观评估各类防护手段的优势与局限构建多层级防御体系不追求完全杜绝凭证泄露而是通过多道防护节点压缩攻击成功的可能性同时降低凭证失窃之后的损失规模。2 云业务环境凭证窃取攻击的动因、手段与危害特征2.1 凭证成为云攻击首要目标的内在动因云平台访问逻辑决定所有资源调用行为都需要经过身份校验有效凭证等同于进入云租户环境的合法钥匙这是攻击者将身份凭据作为首要攻击对象的根本原因。对比漏洞攻击模式凭证窃取具备显著的攻击优势漏洞挖掘、零日漏洞采购需要较高技术能力与资金成本而获取凭证可以依靠社会工程、钓鱼、恶意窃取软件等低成本手段攻击门槛更低。反网络钓鱼技术专家芦笛强调凭证窃取攻击最大的特殊性在于攻击流量完全符合云平台正常访问逻辑。攻击者使用被盗账号密码、会话令牌开展登录、读取文件、调用 API 接口等行为没有恶意代码执行传统杀毒软件、入侵检测系统无法依靠恶意特征识别威胁。攻击者获得访问权限之后能够静默地在云环境内部活动长时间不被安全团队察觉进一步放大事件危害。多云、混合云架构进一步加剧身份体系复杂度。企业内部同时存在人力账号、运维管理员账号、自动化服务账号、第三方集成账号不同云平台各自维护一套身份体系大量长期有效的静态访问密钥散布在配置文件、开发终端、脚本代码之中。数量庞大的凭证扩大了攻击面只要其中任意一份凭据发生泄露就可能成为入侵入口。黑产产业链已经形成完整的凭证交易链条被窃取的账号、密钥可以在地下渠道流转售卖进一步刺激攻击者持续开展凭证窃取活动。2.2 云场景凭证窃取的主流攻击手段云业务环境下获取身份凭证的手段可以分为社会工程类、恶意软件类、暴力破解类三大类别不同手段之间经常组合使用形成完整攻击链路。第一类是以网络钓鱼为代表的社会工程攻击。攻击者制作高度仿真的云平台登录页面通过邮件、即时通讯工具推送钓鱼链接诱导员工输入账号密码。部分高级钓鱼还可以实施中间人代理实时拦截用户提交的账号、多因素认证会话信息。一旦用户在伪造页面完成登录用户名、密码、会话 Cookie、临时令牌会全部被攻击者截获直接用于访问云资源。云业务大量使用外部网页登录也让钓鱼欺骗拥有更多实施空间。第二类是信息窃取类恶意软件。恶意程序植入员工终端之后会自动从浏览器、本地客户端中提取已经保存的账号、密码、会话 Cookie包括云控制台、业务系统的访问凭据。这类恶意软件不需要破解密码直接读取终端本地已经缓存完成认证的会话信息即便用户设置复杂度较高的密码只要终端被感染会话令牌依旧会遭到窃取。很多企业将防护重点放在云平台本身对员工办公终端的凭证窃取风险重视不足。第三类属于批量暴力类攻击主要包含凭证填充与密码喷洒。凭证填充利用其他平台泄露的账号密码组合尝试登录企业云服务利用员工跨平台密码复用习惯完成账号接管密码喷洒使用少量高频密码批量尝试大量账号规避登录失败次数锁定策略。除针对人员账号之外攻击者还会在公开代码仓库、公开存储桶中搜寻被意外泄露的静态访问密钥、服务账号凭证直接获得云环境访问权限。攻击链路完成凭证获取之后并不会止步于登录系统。攻击者会利用云环境权限配置缺陷开展权限提升复制、导出业务敏感数据创建后门账号用于长期驻留篡改云资源配置甚至利用租户资源发起对外攻击。整个攻击流程从拿到凭据到完成破坏全部依托云平台原生接口实现。2.3 凭证被窃取之后的危害传导逻辑凭证失窃带来的损害程度并不单纯取决于凭证本身更多由账号绑定的权限大小决定。普通员工账号被盗如果账号仅具备有限业务访问权限攻击危害相对可控若是管理员账号、高权限服务账号的静态密钥发生泄露攻击者就可以对整个云租户环境实施管控。现实场景中大量企业存在权限过度分配问题很多业务账号、服务账号被赋予超出业务需要的权限。低权限普通账号被盗之后攻击者可以依托云内部身份机制完成横向移动寻找权限提升路径由低权限访问逐步获取核心资源控制能力。很多安全事件最初仅仅泄露普通员工账号最终演变为全租户数据泄露正是这种危害传导的直接结果。服务账号、自动化脚本使用的长期静态密钥是高风险对象。这类凭证往往用于 CI/CD 流水线、自动化运维程序一旦泄露攻击者可以调用云平台各类 API 接口且服务账号通常不会绑定员工个人缺少人工登录告警被滥用之后很难第一时间被发现。3 当前云业务抵御凭证窃取攻击的现实短板即便多数云服务商自带身份安全相关功能很多企业也采购云安全产品凭证窃取攻击依旧能够频繁得手问题出在认证配置、权限治理、监测机制、安全培训等多个层面单点防护失效就可以造成整体防御被突破。3.1 身份认证配置存在安全缺口部分云业务主体对强认证的落地并不彻底高权限管理员账号没有强制开启多因素认证仅仅依靠密码作为唯一校验手段一旦密码泄露账号就会直接沦陷。还有部分机构使用短信验证码作为多因素认证的唯一方式该模式存在被短信劫持、钓鱼劫持的风险并不具备抵抗高级钓鱼攻击的能力无法实现抗钓鱼的安全效果。很多组织尚未部署 FIDO2 硬件安全密钥这类原生抗钓鱼的认证方式一方面来自硬件采购成本另一方面来自老旧业务系统兼容性约束部分遗留云应用无法适配现代认证标准。同时账号恢复流程存在漏洞MFA 重置流程管控不严攻击者通过社会工程手段欺骗运维人员就可以直接重置用户认证方式绕过已经部署的多因素防护。反网络钓鱼技术专家芦笛指出不少企业陷入认知误区认为只要开启任意形式的 MFA就能够解决凭证窃取风险。实际上传统软件令牌、短信验证码可以被钓鱼中间人攻击拦截只有架构层面具备域名绑定能力的 FIDO2 类认证方案才能够抵御钓鱼场景下的凭证劫持混淆不同 MFA 的安全等级会直接造成防御设计上的判断失误。3.2 权限管理与凭证生命周期治理缺位最小权限原则在理论层面已经被广泛接受但落地执行层面普遍存在权限蔓延问题。项目开展初期为了运维便捷会直接分配较高权限项目结束之后权限没有及时回收人员岗位发生调整旧岗位权限没有同步清理外包人员账号离职之后没有及时禁用。日积月累形成大量过度授权、闲置账号。服务账号、长期访问密钥的管理是治理薄弱环节。开发、运维人员为了方便调试创建大量静态长期密钥密钥被写入脚本、配置文件之后缺少定期轮换与过期销毁机制。静态密钥一旦泄露只要没有被主动删除攻击者就可以长期反复使用该凭据访问云资源。很多企业缺少对全量身份凭据的定期盘点机制无法完整掌握环境内部到底存在多少有效账号与访问密钥。即时权限提升模式落地不足特权账号依旧普遍采用永久生效的高权限配置账号一旦被盗攻击者直接获得完整特权能力。3.3 身份行为监测体系的局限性云平台会产生海量身份认证日志、API 调用记录但日志本身不等于安全能力。很多机构仅仅完成日志存储缺少持续监测、关联分析的能力。安全团队面对分散在不同云服务中的日志很难把用户终端行为、登录事件、云资源访问行为做关联研判。攻击者使用合法被盗凭证开展访问登录行为和正常业务访问高度相似传统基于简单规则的告警很容易产生大量误报海量告警又会导致真实风险被淹没。诸如异地异常登录、不可能旅行、短时间大量 API 调用这类行为特征只有依托行为分析能力才能够识别。不少云业务主体缺少针对特权账号、服务账号的专项监测服务账号异常调用接口很难触发告警攻击者得以在环境中长期潜伏。3.4 人员安全意识建设的现实瓶颈技术防护可以设置多层屏障但钓鱼、社会工程攻击的突破口始终落在人员操作行为上。员工在钓鱼页面输入账号密码是大量凭证窃取攻击的起点。当前企业开展的安全意识培训普遍存在两个短板一是培训内容偏向通用互联网钓鱼案例缺少贴合云业务场景的模拟缺少针对云控制台登录、云身份认证请求这类场景的风险讲解二是把培训目标简化为告知员工不要点击可疑链接缺少面对仿真钓鱼场景的实操训练。部分企业开展钓鱼模拟演练但是演练频次不合理演练结束之后只统计点击数量缺少针对云业务场景的复盘没有教会员工识别伪造的云登录页面、伪造的认证弹窗。员工即便完成安全课程学习面对高度仿真、和日常工作高度贴合的钓鱼诱饵依旧存在提交凭证的可能性。单纯依靠人员主观警惕不能作为主要防护手段只能作为整体防御体系的补充环节。4 面向凭证窃取威胁的分层防御体系构建有效的防御策略不能寄希望于完全杜绝凭证泄露事件需要建立分层安全模型第一层从源头强化认证提升攻击者窃取可用凭证的难度第二层做好权限管控即便凭证被盗也要最大限度降低被盗凭据的实际价值第三层建立持续监测能力在攻击者滥用凭据的时候及时发现第四层依靠人员能力建设减少初始被欺骗概率同时配套事件响应处置流程。多重防护相互配合某一层防御被突破之后其余层级依旧可以阻止严重安全后果发生。4.1 源头强化身份认证推广抗钓鱼认证机制云业务企业应当推动业务逐步摆脱单纯依赖密码的身份模式针对管理员、持有敏感资源访问权限的高风险用户优先部署基于 FIDO2 标准的硬件安全密钥实现架构层面抵抗钓鱼攻击。FIDO2 认证机制会将认证流程和访问域名进行绑定即便用户访问伪造钓鱼网站硬件密钥不会向伪造站点输出认证信息从密码学机制上阻止钓鱼手段窃取认证凭据。对于存量业务暂时无法部署硬件密钥的场景应当避免把短信验证码作为唯一多因素认证手段优先选择具备抗劫持能力的软件令牌方案。同时部署条件访问策略综合设备健康状态、登录地理位置、登录风险等级、登录行为是否异常做综合判断高风险登录行为直接触发阻断或者强制二次核验。落实密码管理基础规范禁止账号跨服务密码复用特权账号使用独立密码借助密码管理器帮助员工生成、保存高复杂度唯一密码。同时加固账号恢复流程MFA 重置、账号解锁等高风险操作不能依靠单一渠道核验需要多人员审批、多渠道身份校验防止攻击者通过社会工程绕过认证防护。4.2 压缩被盗凭证价值落实最小权限与凭证生命周期管控反网络钓鱼技术专家芦笛强调防御凭证窃取的重要思路是降低被盗凭据的效用就算攻击者拿到账号凭据也无法完成大规模破坏这是很多云业务安全方案容易忽略的思路。全面推行最小权限原则无论是人员账号还是应用服务账号仅授予完成业务工作必须的最小权限集合取消不必要的高权限。针对特权访问大范围落地即时权限提升机制特权权限不长期永久生效只有用户提出申请并完成审批之后才在有限时间窗口内授予对应权限权限到期自动回收避免特权账号凭据泄露之后被无限期滥用。重点治理服务账号与访问密钥尽可能使用云平台托管身份替代长期静态访问密钥。对于确实需要密钥的业务场景设置密钥有效期使用短期令牌定期轮换密钥及时销毁过期、闲置密钥。定期开展全量身份资产盘点清理离职人员账号、闲置账号、不再使用的访问密钥缓解权限蔓延问题。通过权限层面的管控实现即使凭据被盗攻击者可访问资源也被严格约束。4.3 搭建身份驱动的持续安全监测能力云业务主体需要打通不同云服务、终端侧的身份遥测数据把认证事件、权限变更记录、API 调用日志、敏感资源访问日志汇聚到统一安全监测平台支撑安全团队完成跨维度的行为关联分析。监测重点覆盖异常地理位置登录、不可能旅行场景、陌生设备登录、特权权限非预期变更、服务账号突发大量 API 调用、大批量读取敏感数据等风险行为。依靠用户行为分析能力建立用户正常访问基线识别使用合法凭据开展的异常操作。攻击者使用被盗凭证登录账号本身身份合法但访问模式、访问资源会和用户日常基线存在差异行为分析可以识别这类难以依靠简单规则发现的威胁。需要区分普通告警与高风险事件针对管理员账号、高权限服务账号的异常活动设置高优先级告警避免海量低风险告警掩盖真正入侵事件。同时做好日志留存一旦发生安全事件可以依托完整日志完成攻击溯源。4.4 迭代安全意识建设配套模拟演练技术防护不能完全抵消社会工程攻击风险人员安全能力建设是防御链条中不可缺少的一环。安全培训素材需要贴合企业自身云业务场景重点讲解伪造云平台登录页、伪造认证提醒弹窗这类针对性钓鱼手段向员工解释凭证窃取攻击完整链路而不是仅仅罗列表面特征。培训应当向员工传递客观认知任何人都存在被高级钓鱼欺骗的可能性安全防护不能完全依靠主观判断力要明确遇到可疑登录请求之后的标准化上报、核验流程。组织受控钓鱼模拟演练与安全事件响应演习演练重点不是考核员工是否犯错而是事后开展针对性复盘。针对演练中出现凭证提交行为的场景分析诱饵的欺骗逻辑帮助员工理解攻击手段。同步建立便捷的可疑事件上报渠道鼓励员工上报可疑登录页面、异常认证弹窗缩短威胁发现时间。4.5 完善事件应急处置闭环即便做好事前防护依旧要假设凭证窃取事件有可能发生需要提前建立标准化应急响应预案。一旦确认账号凭据被盗第一时间执行账号冻结、密钥禁用操作阻断攻击者继续利用被盗凭据。随后开展全面排查确认攻击者是否完成权限提升、是否创建后门账号、是否对外导出敏感业务数据评估事件造成的实际影响。完成处置之后开展根因分析区分事件是源于钓鱼欺骗、终端恶意软件还是密钥管理疏漏针对性补齐防御短板避免同类事件重复发生。事前防护、事中监测、事后处置完整闭环才能够形成完整的防御能力。5 结语云业务向身份为核心的安全范式转型之后凭证窃取攻击凭借攻击成本低、隐蔽性强、可以绕过传统边界防护等特征成为云环境的主要威胁。攻击能够得逞是钓鱼等社会工程手段、终端恶意软件、暴力破解叠加身份认证配置缺陷、权限蔓延、监测能力不足、人员认知短板共同作用的结果并非单一因素造成。反网络钓鱼技术专家芦笛强调云业务安全建设必须转变固有思维防御不能建立在 “凭证永远不会被盗” 的理想化假设之上。防御凭证窃取攻击既需要从源头部署 FIDO2 这类抗钓鱼认证手段提升攻击者窃取有效凭据的难度更要重视 “凭据失窃后的损失约束”依靠最小权限、即时特权访问、短期凭证等手段压缩被盗凭据的攻击效用再搭配持续身份行为监测、人员安全训练、标准化应急响应构建多层级闭环防御。云计算技术持续迭代攻击者的手段也会持续演进凭证窃取攻击不会被某一款产品或者单一技术彻底消灭。云业务主体需要持续审视自身身份安全现状定期盘点账号、密钥与权限配置动态适配威胁变化把身份凭据安全治理贯穿到云业务全生命周期才能够持续降低凭证窃取带来的数据泄露与业务中断风险。编辑芦笛公共互联网反网络钓鱼工作组
返回列表