תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם, ואתם משלמים על זה
תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם. ואתם משלמים להם על זה. מהחשבון שלכם.
מה זה אומר? מישהו פורץ לסביבת הענן שלכם. אבל במקום להתקין שרת פיקוד ושליטה על איזה VPS מפוקפק ברוסיה או ברומניה, הוא פותח פונקציית Lambda אצלכם ב-AWS. שקטה, נקייה, לגיטימית לחלוטין.
התעבורה? נראית כמו פעילות רגילה של הארגון. הכתובת? שייכת לאמזון. החשבונית? מגיעה אליכם בסוף החודש.
זה כמו שגנב נכנס לבית שלכם, מזמין לעצמו פיצה מהטלפון שלכם, ואתם משלמים על זה בלי לשים לב.
הגאונות פה היא בפשטות
פונקציית Lambda לא צריכה שרת. אין IP קבוע שאפשר לחסום. אין תשתית חשודה שמערכות ה-SIEM יתפסו. כל הארכיטקטורה רצה על שירות שאתם בעצמכם משתמשים בו כל יום.
תחשבו על זה מנקודת מבט של התוקף. למה לשלם על שרת משלי אם אני יכול להשתמש בשלך? למה לסכן חשיפה של כתובת IP שלי אם הכל עובר דרך אמזון? למה לבנות תשתית אם הקורבן בונה אותה בשבילי?
זה לא באג. זו לא חולשה טכנית. זה שימוש לגיטימי לחלוטין בשירות ענן – וזה בדיוק מה שהופך את זה לכל כך קשה לזיהוי.
עכשיו תכפילו את זה
התוקף לא תוקף רק אתכם. הוא משתמש ב-Lambda שלכם כדי לתקוף מישהו אחר. אתם לא רק הקורבן, אתם השותף התמים. התשתית שלכם היא כלי הנשק, והחשבון שלכם משלם על התחמושת.
מה שמפריע לי באמת
רוב הארגונים שאני מכיר לא מנטרים יצירת פונקציות Lambda חדשות. אין התראה על זה. אין מי שבודק. אין בכלל מודעות שזה וקטור תקיפה.
הם משקיעים מיליונים ב-firewall ובהגנה על הרשת, אבל הענן? הענן זה כאילו שטח הפקר.
ואם אתם חושבים שזה לא רלוונטי לכם כי אתם לא משתמשים ב-Lambda – תחשבו שוב. כל שירות serverless חשוף לזה. כל סביבת ענן עם הרשאות רופפות היא מועמדת.
אם אתם לא מנטרים מה קורה בחשבון הענן שלכם ברמה של פונקציות ושירותים, אתם עלולים לממן תקיפה בלי לדעת.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-26. — ארז מטולה
