Hack Alerta

Pesquisa revela ShutterGap expõe recursos AWS entre varreduras de segurança na nuvem

Pesquisa da Aryon Security expõe lacuna de segurança na nuvem chamada ShutterGap, onde recursos AWS são expostos brevemente entre varreduras CSPM, permitindo cópias não autorizadas.

Equipes de segurança em nuvem frequentemente utilizam ferramentas de Gerenciamento de Postura de Segurança em Nuvem (CSPM) e Plataformas de Proteção de Aplicação Nativas em Nuvem (CNAPP) para identificar configurações de risco. No entanto, uma nova pesquisa da Aryon Security revela que essa abordagem pode ignorar uma classe significativa de ameaças: recursos temporários da AWS que estão publicamente expostos, mas removidos antes da próxima varredura ocorrer.

O Conceito de ShutterGap

A Aryon refere-se a essa lacuna de visibilidade como "ShutterGap". Isso acontece quando um recurso da nuvem é tornado público por um breve período, às vezes durando apenas alguns minutos. Ataques podem monitorar continuamente recursos públicos da AWS, descobrir rapidamente snapshots recém-expostos e copiá-los para suas próprias contas em nuvem antes que os defensores possam responder.

Dados da Pesquisa Aryon

Os pesquisadores monitoraram vários tipos de recursos da AWS que suportam compartilhamento público, incluindo snapshots do Amazon DocumentDB, Imagens de Máquina Amazon (AMIs) e documentos do AWS Systems Manager. Sua análise revelou um fluxo constante de recursos aparecendo e desaparecendo em listagens públicas.

Em um caso, o número de snapshots RDS publicamente disponíveis na região us-east-1 mudou 12 vezes em 90 minutos, com seis snapshots aparecendo e seis sendo removidos. A Aryon descobriu que 20% dos snapshots RDS compartilhados publicamente estavam visíveis por menos de dois minutos.

Além disso, 99% dos snapshots RDS e DocumentDB excluídos desapareceram dentro de 30 minutos de sua criação. Essas janelas de exposição são significativamente mais curtas do que os ciclos de varredura diária usados por muitas plataformas CSPM.

Por que as Ferramentas CSPM Falham

Um atacante não precisa baixar um banco de dados inteiro durante o período de exposição. Eles podem iniciar uma cópia de snapshot para outra conta da AWS enquanto o recurso está acessível publicamente. Uma vez que a cópia é concluída, o atacante pode restaurar e examinar o banco de dados mais tarde, mesmo que o proprietário original revogue rapidamente o acesso público.

A pesquisa testou uma pequena amostra de 24 snapshots RDS compartilhados publicamente e encontrou informações significativas nos bancos de dados restaurados. Os dados incluíam identificadores de conta AWS, endereços de e-mail, segredos potenciais, padrões relacionados a chaves privadas e indicadores de dados financeiros.

Mitigação e Prevenção

O relatório enfatiza que a detecção sozinha não pode mitigar exposições que os atacantes podem explorar em segundos. Um alerta de segurança gerado horas depois tem pouco valor se o snapshot já foi copiado. A Aryon recomenda implementar controles preventivos da AWS, particularmente Políticas de Controle de Serviço (SCP).

Organizações podem bloquear alterações nos atributos de compartilhamento de snapshot, exigir criptografia para novas instâncias RDS, manter o bloqueio no compartilhamento público de AMIs e habilitar proteções para impedir o compartilhamento público de documentos SSM.

As equipes de segurança também devem revisar os logs do AWS CloudTrail para eventos de compartilhamento público, incluindo ações como RDS ModifyDBSnapshotAttribute, EC2 ModifyImageAttribute e SSM ModifyDocumentPermission.

Lições para CISOs

Esta pesquisa reforça uma lição fundamental em segurança de nuvem: quando uma configuração pode ser explorada instantaneamente, a prevenção deve ter precedência sobre a detecção. A segurança de nuvem não pode depender apenas de varreduras periódicas quando a janela de exploração é de segundos.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.