Saugumo tyrėjai atrado pavadinimo painiavos ataką, leidžiančią pasiekti „Amazon Web Services“ paskyrą visiems, kurie skelbia „Amazon Machine Image“ (AMI) su konkrečiu pavadinimu.
2024 m. Rugpjūčio mėn. „Datadog“ tyrėjai, praminami „Whoami“, išpuolį, kuris pademonstravo, kad užpuolikams įmanoma įgyti kodų vykdymą AWS sąskaitose, išnaudojant, kaip programinės įrangos projektai nuskaito AMI ID.
„Amazon“ patvirtino pažeidžiamumą ir rugsėjį pastūmėjo taisyti, tačiau problema išlieka kliento pusėje tokioje aplinkoje, kurioje organizacijos neatnaujina kodo.
Įvykdyti „Whoami“ ataką
AMIS yra virtualios mašinos, iš anksto sukonfigūruotos naudojant reikiamą programinę įrangą (operacinę sistemą, programas), naudojamos kuriant virtualius serverius, kurie AWS ekosistemoje vadinami EC2 (elastinių skaičiavimo debesų) egzemplioriais.
Yra viešų ir privačių AMIS, kiekvienas turi konkretų identifikatorių. Viešųjų atveju vartotojai gali ieškoti AWS kataloge, kad gautų reikiamą AMI ID.
Norėdami įsitikinti, kad AMI yra iš patikimo šaltinio AWS rinkoje, į paiešką reikia įtraukti „savininkų atributą“, kitaip padidėja „Whoami“ pavadinimo painiavos atakos rizika.
„Whoami“ ataka yra įmanoma dėl klaidingai sukonfigūruotos AMI pasirinkimo AWS aplinkoje:
- AMIS gavimas programine įranga naudojant EC2: Apibūdinkite API, nenurodant savininko, nenurodant savininko
- Pakaitinių kortelių naudojimas scenarijais, o ne konkrečiais AMI ID
- Kai kurių infrastruktūros kaip kodo įrankių, tokių kaip „Terraform“, praktika naudojant „Most_Recent = True“, automatiškai renkantis naujausią AMI, atitinkantį filtrą.
Šios sąlygos leidžia užpuolikai įterpti kenksmingą AMIS į atrankos procesą, pavadindami išteklius panašiai kaip patikimas. Nenurodydamas savininko, AWS grąžina visus atitinkančius AMIS, įskaitant užpuoliką.
Jei parametras „Labiausiai_RECENT“ yra nustatytas kaip „True“, aukos sistema pateikia naujausias AMIS, pridedamas prie rinkos, kuriai gali būti kenkėjiškasis, turintis pavadinimą, panašų į teisėtą įrašą.

Šaltinis: „Datadog“
Iš esmės visas užpuolikas turi padaryti, yra paskelbti AMI su pavadinimu, kuris tinka patikimų savininkų naudojamam modeliui, todėl vartotojams lengva jį pasirinkti ir paleisti EC2 egzempliorių.
„Whoami“ atakoje nereikia pažeisti taikinio AWS sąskaitos. Užpuoliką reikia tik AWS paskyros, kad jie paskelbtų savo atgarsį AMI į „Public Community AMI“ katalogą ir strategiškai pasirinkti vardą, kuris imituoja savo tikslų amisą.
https://www.youtube.com/watch?v=l-wexfjd-bo
„Datadog“ teigia, kad remiantis jų telemetrija, apie 1% organizacijų, kurias įmonės stebėtojai yra pažeidžiami „Whoami“ išpuolių, tačiau „šis pažeidžiamumas greičiausiai paveiks tūkstančius atskirų AWS sąskaitų“.
„Amazon“ atsakymo ir gynybos priemonės
„Datadog“ tyrėjai pranešė „Amazon“ apie trūkumą, o įmonė patvirtino, kad vidinės gamybos sistemos yra pažeidžiamos „Whoami“ atakos.
Šis klausimas buvo išspręstas praėjusiais metais rugsėjo 19 d., O gruodžio 1 d. AWS pristatė naują saugumo kontrolę, pavadintą „Leista amis“, leidžianti klientams sukurti leidimų patikimų AMI teikėjų sąrašą.
AWS pareiškė, kad pažeidžiamumas nebuvo išnaudojamas už saugumo tyrėjų testų ribų, todėl per „Whoami“ ataka nebuvo pažeista jokių klientų duomenų.
„Amazon“ pataria klientams visada nurodyti AMI savininkus, kai naudojami „EC2: Aprašymo vaizdai“ API ir įgalina „leidžiamą AMIS“ funkciją papildomai apsaugai.
Naują funkciją galima įsigyti per AWS konsolė → EC2 → Sąskaitos atributai → Leidžiama AMIS.
Nuo praėjusių metų lapkričio mėn. „TerraForm 5.77“ pradėjo teikti įspėjimus vartotojams, kai „Labiausiai_RECENT = TRUE“ naudojama be savininko filtro, o griežtesnis vykdymas suplanuotas būsimoms laidoms (6.0).
Sistemos administratoriai privalo tikrinti savo konfigūraciją ir atnaujinti savo kodą AMI šaltiniuose („TerraForm“, „AWS CLI“, „Python Boto3“ ir „Go AWS SDK“), kad būtų galima saugiai AMI gauti.
Norėdami patikrinti, ar šiuo metu naudojama nepatikima AMIS, įgalinkite AWS audito režimą per „Lated AMIS“ ir perjunkite į „Vykdymo režimą“, kad juos užblokuotumėte.
„Datadog“ taip pat išleido skaitytuvą, skirtą patikrinti AWS paskyrą, sukurtą iš nepatikimos AMIS, prieinamą šioje „GitHub“ saugykloje.