T1098.001

اعتبارنامه‌های اضافی ابری

Additional Cloud Credentials

توضیحات

مهاجمان اعتبارنامه‌های اضافی به حساب‌های ابری اضافه می‌کنند تا دسترسی مداوم داشته باشند. این شامل اضافه کردن access key، service principal یا application credential به حساب‌های AWS، Azure یا GCP می‌شود. حتی اگر رمز عبور اصلی تغییر کند، مهاجم می‌تواند از اعتبارنامه‌های اضافی استفاده کند.

روش‌های شناسایی

نظارت بر اضافه شدن اعتبارنامه‌های جدید به حساب‌های ابری. بررسی لاگ‌های CloudTrail و Azure Activity Log. شناسایی ایجاد access key‌های غیرعادی. تحلیل فعالیت service principal‌ها.

روش‌های مقابله

نظارت بر اعتبارنامه‌های ابری. پیاده‌سازی IAM با حداقل سطح دسترسی. بررسی منظم access key‌ها. چرخش منظم اعتبارنامه‌ها. استفاده از MFA.

تکنیک اصلی

T1098Account Manipulation

دستکاری حساب کاربری

مهاجمان حساب‌های کاربری موجود را دستکاری می‌کنند تا دسترسی مداوم به سیستم‌های قربانی حفظ کنند. این تکنیک شامل اضافه کردن اعتبارنامه‌های جدید، تغییر مجوزها و اضافه کردن نقش‌های ابری می‌شود. مهاجمان می‌توانند از این روش برای حفظ دسترسی حتی پس از تغییر رمز عبور اصلی استفاده کنند.