De Blue Agent is een autonome SOC-onderzoeker van Wiz die bij een dreiging direct een onderzoek start. Dit omvat het verzamelen van bewijsmateriaal, het vergelijken van activiteiten met historische baselines, het controleren van IP-reputaties, het valideren van identiteit van actoren en het correleren van signalen over verschillende cloudplatforms. Na het onderzoek geeft de Blue Agent een oordeel en een volledig overzicht van het onderzoek, zodat analisten zich kunnen richten op prioritaire zaken die menselijke aandacht vereisen.
Een recent praktijkvoorbeeld toont hoe de Blue Agent een complexe aanval over meerdere platforms onderzocht. De eerste aanwijzing was een VPN-alert op een CI/CD-serviceaccount. De vraag was of het ging om een ontwikkelaar die via een persoonlijke VPN werkte, of iets anders. De Blue Agent volgde het spoor en ontdekte dat de verdachte IP-adressen voorkwamen op drie verschillende platforms. Het onderzoek onthulde een actieve aanvalscampagne met gecompromitteerde credentials over meerdere accounts, gestolen broncode en speciaal ontwikkelde exfiltratietools die al waren ingezet en actief waren.
De Blue Agent startte met het analyseren van drie gelijktijdig afgevuurde detectieregels binnen een AWS-account: ongebruikelijke gebruikersactiviteit via een derde partij VPN, API-aanroepen vanuit een ongewoon land en AWS Management API-aanroepen door een bekend offensief hulpmiddel. Hoewel medewerkers en contractors regelmatig VPN’s gebruiken voor legitieme redenen, wees het onderzoek uit dat het hier om een IAM-serviceaccount ging, genaamd svc_automation, dat sinds 2018 bestaat voor CI/CD-pijplijnen. De user agent string verwees naar Kali Linux, een distributie die vaak door kwaadwillenden wordt gebruikt. De bron-IP was gelokaliseerd in Taiwan en hoorde bij een hostingprovider die vaak VPN-exitnodes levert. Serviceaccounts gebruiken normaliter geen VPN’s, wat aanleiding gaf tot nader onderzoek.
Vervolgens vergeleek de Blue Agent dertig dagen aan historische activiteit van het account met de verdachte periode. De baseline liet zien dat svc_automation normaal gesproken alleen vanuit drie Amazon-IP’s werkte, met gebruik van TeamCity Server en aws-sdk-go user agents, en routine CI/CD-acties uitvoerde zoals GetSessionToken, AssumeRole en RunInstances. Tijdens de detectieperiode werden echter afwijkende IP’s gebruikt, met aws-cli op Kali Linux, en werden ongebruikelijke acties uitgevoerd die niet overeenkwamen met het normale gedrag. Dit maakte duidelijk dat het niet dezelfde operator was.
Het onderzoek van de Blue Agent toont hoe geavanceerde automatisering kan bijdragen aan het snel identificeren en analyseren van complexe, multi-platform aanvallen waarbij gestolen credentials en exfiltratietools worden ingezet.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *