Actualidad empresarial BlackHold News
Buscar en BlackHold News
Infraestructura cloud y servidores protegidos frente a ciberataques

Microsoft alerta de cómo una sola cuenta comprometida permitió llegar de Azure DevOps a Kubernetes

Microsoft publicó el 29 de septiembre un caso de respuesta a incidentes en el que el actor Storm-3068 convirtió el compromiso de una sola identidad en acceso a Azure DevOps, pipelines de desarrollo y recursos Kubernetes. El punto de partida fue un proceso de restablecimiento de contraseña de autoservicio, tras el que el atacante registró sus propios métodos de autenticación, según el Microsoft Security Blog.

El atacante utilizó servicios legítimos

La investigación de Microsoft describe una intrusión que no dependió de explotar una vulnerabilidad de software concreta. Con la identidad bajo control, Storm-3068 utilizó herramientas administrativas y scripts para enumerar proyectos, repositorios, pipelines y entornos de despliegue en Azure DevOps.

Después creó un pipeline malicioso destinado a recolectar credenciales de Kubernetes. Microsoft señala que ese pipeline estaba autorizado para acceder a más de 50 recursos y servicios autenticados, lo que muestra el impacto que puede tener una identidad con permisos acumulados en el ciclo de desarrollo.

Los pipelines se convirtieron en una vía hacia producción

El actor instaló un agente kube y ejecutó trabajos para obtener archivos kubeconfig con detalles de conexión y autenticación. También modificó scripts de pipeline para instalar herramientas de administración remota y túneles.

Para una empresa, la lección es clara: proteger el repositorio no es suficiente si las identidades de desarrollo y los pipelines tienen acceso amplio a secretos y entornos productivos.

Qué recomienda revisar Microsoft

Microsoft insiste en reforzar procesos de recuperación de cuenta, utilizar autenticación resistente al phishing para identidades privilegiadas, monitorizar registros de nuevos métodos de autenticación y revisar cambios en pipelines. También recomienda aplicar controles de aprobación y protección de ramas para reducir la capacidad de modificar despliegues sin supervisión.

Una pyme que utilice Azure DevOps debería inventariar qué service connections y secretos están disponibles para cada pipeline, eliminar permisos que no sean necesarios y revisar si una cuenta comprometida podría modificar una definición de CI/CD sin una segunda aprobación.

Controles relacionados que conviene comprobar

Este incidente se puede leer junto a la guía sobre passkeys en Microsoft Entra, el nuevo Microsoft Defender ISOC, la reautenticación para acciones críticas en GitHub, el nuevo CodeQL, el parche crítico de GitLab y la remediación automática de Cloudflare CASB.

Fotografía: panumas nikhomkhai / Pexels.

Scroll al inicio