Chi tiết về Whoami Attack: Thực thi mã từ xa trên Amazon EC2

Search for a command to run...

No comments yet. Be the first to comment.
Tổng Quan Hãy tưởng tượng: một nhân viên nhân sự tại một công ty hàng không ở Pakistan nhận được lời mời phỏng vấn hấp dẫn từ một thương hiệu tuyển dụng có vẻ rất quen thuộc. Một cuộc gọi video được l

Tóm tắt Ngày 19/03/2026, cơ quan chức năng Mỹ, Canada và Đức triệt phá hạ tầng của bốn botnet IoT lớn nhất từng được ghi nhận — Aisuru, Kimwolf, JackSkid và Mossad. Hơn ba triệu thiết bị bị nhiễm. Hơn

Tóm tắt Không có malware nào trong chiến dịch này. Payload cuối cùng mà nạn nhân nhận được là trình cài đặt chính thức của Level RMM, tải trực tiếp từ hạ tầng của chính Level, cài đặt bằng msiexec với

Phần lớn dữ liệu thu được từ một honeypot SSH internet-facing là nhiễu: dò mật khẩu liên tục, hoặc bot đăng nhập thành công rồi tải payload xuống chạy ngay lập tức. Nhưng ngày 27/6/2026, honeypot của

Từ tháng 1/2025, một nhóm tấn công chưa xác định danh tính đã duy trì hoạt động gián điệp mạng nhắm vào các cơ quan chính phủ tại Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria,

Trong thế giới bảo mật đám mây, các lỗ hổng liên quan đến cấu hình sai hoặc quản lý yếu kém thường là mục tiêu hàng đầu của tin tặc. Mới đây, một lỗ hổng nghiêm trọng trong dịch vụ Amazon EC2 của AWS đã được phát hiện, cho phép kẻ tấn công thực thi mã từ xa (RCE) trên các máy ảo (instances) thông qua kỹ thuật được gọi là "Whoami Attack".
Whoami Attack là một phương pháp tấn công khai thác lỗ hổng trong cơ chế quản lý metadata của Amazon EC2. Metadata là thông tin về máy ảo, bao gồm các chi tiết như ID instance, vùng đặt máy (region), và thậm chí là thông tin về IAM roles (Identity and Access Management). Thông thường, metadata này có thể được truy cập từ bên trong instance thông qua một địa chỉ IP cục bộ.
Tuy nhiên, nếu metadata service không được cấu hình đúng cách, kẻ tấn công có thể lợi dụng để truy cập thông tin nhạy cảm, chẳng hạn như credentials của IAM roles. Điều này có thể dẫn đến việc leo thang đặc quyền và thực thi mã từ xa trên instance.

Kẻ tấn công tạo AMI công khai độc hại:
Kẻ tấn công xuất bản AMI công khai:
Nạn nhân tìm kiếm AMI:
ec2:DescribeImages mà không chỉ định thuộc tính "owners".Lựa chọn AMI độc hại:
Khởi tạo instance EC2 từ AMI:
EC2 thực thi mã độc:
Kết nối ngược tới kẻ tấn công:
Thực hiện các hành động sau tấn công:
Lỗ hổng này có thể dẫn đến những hậu quả nghiêm trọng, bao gồm:
Rò rỉ dữ liệu nhạy cảm: Kẻ tấn công có thể truy cập vào các thông tin nhạy cảm được lưu trữ trên instance hoặc trong các dịch vụ khác của AWS.
Kiểm soát tài khoản AWS: Nếu credentials bị lộ, kẻ tấn công có thể thực hiện các hành động phá hoại hoặc đánh cắp dữ liệu trên toàn bộ tài khoản AWS.
Gián đoạn dịch vụ: Việc thực thi mã độc có thể làm gián đoạn hoạt động của các dịch vụ đang chạy trên instance.
Để giảm thiểu rủi ro từ Whoami Attack, các tổ chức sử dụng AWS EC2 nên thực hiện các biện pháp sau:
Hạn chế quyền truy cập metadata: Sử dụng tính năng Instance Metadata Service Version 2 (IMDSv2) của AWS, yêu cầu xác thực token để truy cập metadata.
Giới hạn IAM roles: Chỉ gán các IAM roles với quyền hạn tối thiểu cần thiết cho instance.
Theo dõi và kiểm tra hoạt động: Sử dụng các công cụ như AWS CloudTrail để theo dõi các hoạt động bất thường trong tài khoản AWS.
Cập nhật và vá lỗi: Đảm bảo rằng các instance luôn được cập nhật các bản vá bảo mật mới nhất.
AWS tuyên bố rằng lỗ hổng này không bị khai thác ngoài các thử nghiệm của các nhà nghiên cứu bảo mật, do đó không có dữ liệu khách hàng nào bị xâm phạm qua các cuộc tấn công WhoAMI.
Amazon khuyến cáo người dùng luôn chỉ định chủ sở hữu AMI khi sử dụng API "ec2:DescribeImages" và kích hoạt tính năng 'Allowed AMIs' để tăng cường bảo vệ.
Bắt đầu từ tháng 11 năm ngoái, Terraform phiên bản 5.77 đã bắt đầu cảnh báo người dùng khi sử dụng "most_recent = true" mà không có bộ lọc chủ sở hữu, với việc thực thi nghiêm ngặt hơn được lên kế hoạch cho các phiên bản tương lai (6.0).
Các quản trị viên hệ thống phải kiểm tra và cập nhật cấu hình mã của họ trên các nguồn AMI (Terraform, AWS CLI, Python Boto3, và Go AWS SDK) để đảm bảo truy xuất AMI an toàn.
Vấn đề này đã được khắc phục vào ngày 19 tháng 9 năm ngoái, và vào ngày 1 tháng 12, AWS đã giới thiệu một biện pháp kiểm soát bảo mật mới có tên là 'Allowed AMIs', cho phép khách hàng tạo danh sách cho phép các nhà cung cấp AMI tin cậy.
AWS tuyên bố rằng lỗ hổng này không bị khai thác ngoài các thử nghiệm của các nhà nghiên cứu bảo mật, do đó không có dữ liệu khách hàng nào bị xâm phạm qua các cuộc tấn công WhoAMI.
Whoami Attack là một lỗ hổng nghiêm trọng nhắc nhở các tổ chức về tầm quan trọng của việc cấu hình và quản lý bảo mật trong môi trường đám mây. Với sự phức tạp ngày càng tăng của các dịch vụ đám mây, việc hiểu rõ và áp dụng các biện pháp bảo mật phù hợp là điều cần thiết để bảo vệ dữ liệu và tài nguyên khỏi các mối đe dọa tiềm ẩn.