預計閱讀 1 分鐘原文來源
事件概述
雲端監控與資安服務商 Datadog 旗下安全研究團隊近日披露,超過 150 個組織 的 AWS Root 使用者 成為 密碼噴灑(password‑spray)攻擊的目標。雖然截至目前尚未發現攻擊者成功登入,但這一波大規模的嘗試已顯示出對雲端根帳號的高度關注。
背後原因與威脅分析
- 電子郵件資訊來源不明:研究人員推測攻擊者可能已取得一批 AWS Root 帳號所綁定的電子郵件地址,或是從大量通用帳號郵箱逐一嘗試,藉此找出與 Root 帳號關聯的有效地址。
- 密碼噴灑手法:與傳統暴力破解不同,密碼噴灑會使用少量常見密碼對大量帳號同時嘗試,以降低被鎖帳的風險,特別適合針對長期未變更密碼的根帳號。
- 目的尚未確定:目前無法判斷攻擊者的最終目的是竊取資源、植入惡意程式,或是作為後續更高階入侵的踏腳石。
影響與應對建議
-
啟用多因素驗證(MFA):AWS 已於 2025 年起要求所有類型帳戶的 Root 使用者必須啟用 MFA,以雙重驗證防止僅靠密碼的攻擊。
-
降低根帳號依賴:研究團隊建議企業盡可能將日常操作移至 IAM 使用者或角色,僅在極少數必要情境下才使用 Root 憑證,並將根憑證儲存在離線安全金庫。
-
定期審計與密碼更換:即使啟用 MFA,也應定期檢視 Root 帳號的登入紀錄,並在安全政策允許下更換長期未變更的密碼。
-
加強郵箱安全:若根帳號的電子郵件被泄漏,攻擊者即可直接發起噴灑。企業應為與 Root 帳號綁定的郵箱啟用 MFA,並採用強密碼與異常登入偵測。
未來展望與讀者行動
隨著雲端資源規模持續擴大,Root 帳號將成為攻擊者的高價值目標。除了 MFA 的硬性要求外,業界需要推動「最小權限」原則,將長期使用的根憑證逐步淘汰。對於資訊安全從業人員而言,應即時檢查自家環境中是否仍有未受保護的 Root 帳號,並落實上述建議。唯有多層防護與嚴謹的帳號治理,才能在未來的攻擊浪潮中保持防線不被突破。
分享
