chercheurs de Mitiga dévoilent une vulnérabilité de piratage d'adresse IP AWS Elastic | Ordinateur hebdomadaire

Les chercheurs sur les menaces de Mitiga ont identifié ce qu’ils décrivent comme un nouveau vecteur d’attaque potentiel tirant parti des fonctionnalités récemment introduites dans la technologie Amazon Web Services (AWS) qui a facilité le changement de propriété de l’IP Elastic dans les environnements AWS Elastic Compute Cloud (EC2).

Mitiga est un partenaire AWS et fournit des logiciels et des services pour la réponse aux incidents de sécurité et la préparation dans les environnements cloud.

En octobre 2022, ont déclaré les chercheurs, AWS a annoncé une nouvelle fonctionnalité d’Amazon Virtual Private Cloud, “Elastic IP transfer”, qui permet le transfert d’adresses IP Elastic d’un compte AWS à un autre. Cette fonctionnalité facilite le déplacement des adresses IP Elastic lors de la restructuration du compte AWS.

En exploitant cette fonctionnalité d’AWS Elastic IP Transfer, un acteur malveillant ayant un contrôle existant sur un compte AWS pourrait compromettre une adresse IP.

Il s’agit, a déclaré Mitiga, d’un “nouveau vecteur d’attaque post-compromis initial, qui n’était pas possible auparavant (et n’apparaît pas encore dans le cadre MITRE ATT&CK)”. “Les organisations peuvent ne pas être conscientes de sa possibilité”, a-t-il ajouté.

Mitiga a déclaré que la méthode “peut étendre le rayon d’action d’une attaque et permettre un accès supplémentaire aux systèmes reposant sur la liste d’autorisation IP comme principale forme d’authentification ou de validation”.

Il soutient que l’attaque potentielle est unique car “l’EIP n’a jamais été considérée comme une ressource que vous devriez protéger contre l’exfiltration”. “Le scénario de ‘détournement d’un EIP’ n’est même pas présenté comme une technique dans la base de connaissances MITRE ATT&CK, ce qui signifie que cette nouvelle technique peut passer ‘sous le radar’.”

Des acteurs malveillants pourraient attacher une EIP volée à une instance EC2 dans leur propre compte AWS à des fins telles que l’accès aux points de terminaison du réseau d’une victime, sécurisés par un pare-feu qui possède une règle d’entrée qui autorise les connexions à partir de l’IP volée. Ils pourraient également utiliser l’adresse IP volée pour des activités malveillantes, telles que des campagnes de phishing. Une instance EC2 est un serveur virtuel dans Elastic Compute Cloud d’Amazon pour exécuter des applications sur l’infrastructure AWS.

Le conseil des chercheurs aux utilisateurs d’AWS est de traiter leurs ressources EIP comme les autres ressources d’AWS qui risquent d’être exfiltrées. “Utilisez le principe du moindre privilège sur vos comptes AWS et désactivez même la possibilité de transférer entièrement l’EIP si vous n’en avez pas besoin”, a-t-il déclaré.

Mitiga a publié un article de blog détaillé sur ce qu’ils décrivent comme Elastic IP Hijacking sur son site Web. Il a informé l’équipe de sécurité AWS de ses conclusions avant la publication et a intégré les commentaires reçus dans son message.

Read more Tech News in French

Source