新聞

Windows後門程式HazyBeacon(CL-STA-1020)鎖定東南亞政府網路,攻擊者濫用AWS的無伺服器運算服務AWS Lambda,將Lambda Function URL端點作為命令與控制(C2)中繼站,藉此讓惡意流量混入一般雲端服務通訊。

雲端安全業者Qualys分析指出,這類攻擊並非利用AWS服務漏洞,而是建立在竊得的AWS身分識別與存取管理(IAM)憑證,以及過度寬鬆的雲端權限設定之上。攻擊者取得AWS帳號後,會透過合法AWS API部署Lambda函式,並建立設定為AuthType: NONE的Lambda Function URL,使其成為不需身分驗證即可公開存取的HTTPS端點。

HazyBeacon可蒐集受害系統的主機名稱、IP位址、使用者權限與作業系統版本,也能接收加密命令,以便下載後續酬載、執行Shell指令,並上傳遭竊文件與鍵盤側錄資料。由於Lambda Function URL端點使用on.aws網域,資安營運中心(SOC)人員檢視網路遙測資料時,相關流量可能看似一般AWS通訊,增加偵測與歸因難度。

研究人員建議,AWS用戶應停用未使用的IAM存取金鑰、定期輪替金鑰並啟用多因素驗證(MFA),同時在所有區域啟用AWS CloudTrail記錄。企業也可透過服務控制政策(Service Control Policies,SCP)限制建立AuthType: NONE的公開Lambda Function URL,並監控Lambda呼叫量與成本異常,降低雲端基礎設施遭濫用為C2中繼站的風險。