پسورد اسپری روی حساب root بیش از ۱۵۰ سازمان تو AWS
خلاصهٔ کاملتر
Cyberpress به نقل از Datadog Security Labs نوشته بین ۲۴ جولای تا ۲۳ اوت ۲۰۲۶ یه کمپین پسورد اسپری روی حسابهای root بیش از ۱۵۰ سازمان تو AWS دیده شده. پسورد اسپری یعنی امتحان کردن چندتا رمز رایج روی تعداد زیادی حساب، به جای صدها تلاش روی یک حساب، تا سیستم قفل شدن حساب فعال نشه. بیشتر سازمانها میانهٔ دو تلاش ناموفق داشتن و بعضیها تا هشت تلاش. مارتین مککلاسکی میگه هیچ ورود موفقی مرتبط با این عملیات پیدا نشده، برای همین هدف نهایی مهاجمها هنوز روشن نیست.
زیرساخت حمله روی پروکسی سوار بوده. آیپیهای مبدأ تو کشورها و شبکههای مختلف پخش بودن و سرویسهای اطلاعات تهدید اونها رو هاستینگ، پروکسی خانگی یا سرویسهای ناشناسسازی مشابه دستهبندی کردن. یعنی بستن آیپی عملاً جواب نمیده و انتساب حمله هم سخت میشه. محققها هیچ الگوی مشخصی تو قربانیها ندیدن و سازمانها از صنعتها و مناطق مختلف بودن، که به گفتهٔ خودشون یعنی کمپین فرصتطلبانه بوده نه هدفمند. دو رشتهٔ user-agent، یکی Chrome/Edge و یکی Firefox نسخهٔ ۱۲۰، مدام تو این تلاشها تکرار شدن.
جالبترین نکتهٔ تحلیل اینه که یه رویداد ConsoleLogin ناموفق برای کاربر root فقط وقتی ثبت میشه که ایمیل ثبتشدهٔ همون حساب وارد شده باشه. پس مهاجم احتمالاً از قبل لیستی از ایمیلهای root داشته، شاید از نشتهای قبلی، دیتاستهای لو رفتهٔ اعتبارنامه یا جمعآوری اطلاعات از منابع باز. احتمال دیگهای که مطرح شده اینه که داشتن یه مجموعهٔ بزرگ ایمیل سازمانی رو تست میکردن تا ببینن کدومهاشون به عنوان root ثبت شدن.
کاربر root تو AWS اختیار کامل روی منابع، اطلاعات صورتحساب و تنظیمات حساب داره، برای همین همچنان جذابترین هدفه. AWS برای root احراز هویت چندعاملی رو الزامی کرده، ولی به گفتهٔ محققها مهاجمها دنبال حسابهایی میگردن که تازه ساخته شدن، فرایند بازیابی ضعیفی دارن، سفتکاری امنیتیشون ناقصه یا رمزشون قبلاً تو نشت شخص ثالث لو رفته.
برای تشخیص، پیشنهاد اینه لاگهای CloudTrail رو دنبال رویدادهای ConsoleLogin با userIdentity.type برابر Root بگردین، هم موفق هم ناموفق، و به آیپیهای غریبه، منطقههای ناآشنا و همون دو user-agent حساس باشین. برای کم کردن ریسک هم میشه دسترسی دائمی root رو حذف کرد، با service control policyهای AWS Organizations کارهای root رو تو حسابهای عضو محدود کرد و فقط برای کارهای استثنایی از نشستهای کوتاهعمر AssumeRoot استفاده کرد.
نکات کلیدی:
- بازهٔ کمپین: ۲۴ جولای تا ۲۳ اوت ۲۰۲۶ روی حسابهای root بیش از ۱۵۰ سازمان
- میانهٔ تلاشها دو بار و بیشترین مورد هشت بار بوده و هیچ ورود موفقی ثبت نشده
- ثبت شدن ConsoleLogin ناموفق برای root یعنی مهاجم ایمیل حساب رو از قبل داشته
- شکار تو لاگ: رویداد ConsoleLogin با userIdentity.type برابر Root و نتیجهٔ ناموفق
- کاهش ریسک: حذف دسترسی دائمی root، محدودسازی با SCP و نشست کوتاهعمر AssumeRoot




