Fabrikkerte maskinidentiteter: kontoen som aldri ble stjålet
Advarer Keeper Security mot maskinidentiteter som ikke stjeles, men fabrikkeres fra bunnen, og som derfor aldri utløser varslene bygget for kompromitterte kontoer.
Sikkerhetsleverandøren Keeper Security beskriver i en artikkel hos The Hacker News 23. juli en angrepsklasse der tjenestekontoer ikke kapres, men opprettes av en angriper som allerede er inne. Identiteten arver miljøets navnekonvensjoner, ligger i riktig domene og ber om de samme rettighetene som naboene sine. Ingen eier savner den, ingen legitimasjon lekker, og deteksjon bygget rundt «stjålet konto» har ingenting å slå ut på.
Teknikkene bak er dokumentert hver for seg. DCShadow står i MITRE ATT&CK som T1207, «Rogue Domain Controller»: angriperen registrerer en falsk domenekontroller og injiserer endringer i Active Directory via helt ordinær replikeringstrafikk. Shadow credentials går motsatt vei og planter angriperkontrollert autentiseringsmateriale på et objekt som allerede finnes, slik at kontoen ser urørt ut mens angriperen kan autentisere seg som den når som helst.
Det nye er friksjonen som forsvinner. KI-agenter henter legitimasjon dynamisk under kjøring og starter i økende grad andre agenter med egne identiteter. Når opprettelse av maskinidentiteter blir en automatisk bakgrunnsaktivitet, blir skillet mellom en legitimt opprettet og en fabrikkert konto vanskelig å se i en katalog med titusenvis av tjenestekontoer.
«Ikke et falskt menneske som skal lure folk, men en falsk maskin som lever inne i systemene, holder reelle privilegier og svarer til ingen.» — Ashley D'Andrea, Keeper Security
Én reservasjon hører med. Keeper Security selger privilegert tilgangsstyring, og artikkelen inneholder ingen tall på hvor utbredt fabrikkerte maskinidentiteter er. Teknikkbeskrivelsene stemmer med offentlig dokumentasjon som MITRE ATT&CK, men omfanget er leverandørens påstand, ikke et målt funn.
Hva bør du gjøre?
- Gi hver maskinidentitet en registrert menneskelig eier, et dokumentert formål og en utløpsdato. En identitet ingen eier, er en identitet ingen overvåker.
- Roter hemmeligheter automatisk fra et sentralt hvelv. Det kutter levetiden til innplantet autentiseringsmateriale, som flere av teknikkene hviler på.
- Overvåk oppførsel kontinuerlig i stedet for å stole på kontoen fra opprettelsesøyeblikket. En fabrikkert identitet er mest overbevisende idet den lages.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.