דף הבית / תוקפים מריצים את שרת הפיקוד שלהם על…
Cloud Security
תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם, ואתם משלמים על זה
אין IP קבוע לחסום. אין תשתית חשודה שה-SIEM יתפוס. התעבורה שייכת לאמזון והחשבונית מגיעה בסוף החודש – אליכם.
תוקפים מריצים את שרת הפיקוד שלהם על הענן שלכם. ואתם משלמים להם על זה. מהחשבון שלכם.
מה זה אומר? מישהו פורץ לסביבת הענן שלכם. אבל במקום להתקין שרת פיקוד ושליטה על איזה VPS מפוקפק ברוסיה או ברומניה, הוא פותח פונקציית Lambda אצלכם ב-AWS. שקטה, נקייה, לגיטימית לחלוטין.
התעבורה? נראית כמו פעילות רגילה של הארגון. הכתובת? שייכת לאמזון. החשבונית? מגיעה אליכם בסוף החודש.
זה כמו שגנב נכנס לבית שלכם, מזמין לעצמו פיצה מהטלפון שלכם, ואתם משלמים על זה בלי לשים לב.
הגאונות פה היא בפשטות
פונקציית Lambda לא צריכה שרת. אין IP קבוע שאפשר לחסום. אין תשתית חשודה שמערכות ה-SIEM יתפסו. כל הארכיטקטורה רצה על שירות שאתם בעצמכם משתמשים בו כל יום.
תחשבו על זה מנקודת מבט של התוקף. למה לשלם על שרת משלי אם אני יכול להשתמש בשלך? למה לסכן חשיפה של כתובת IP שלי אם הכל עובר דרך אמזון? למה לבנות תשתית אם הקורבן בונה אותה בשבילי?
זה לא באג. זו לא חולשה טכנית. זה שימוש לגיטימי לחלוטין בשירות ענן – וזה בדיוק מה שהופך את זה לכל כך קשה לזיהוי.
עכשיו תכפילו את זה
התוקף לא תוקף רק אתכם. הוא משתמש ב-Lambda שלכם כדי לתקוף מישהו אחר. אתם לא רק הקורבן, אתם השותף התמים. התשתית שלכם היא כלי הנשק, והחשבון שלכם משלם על התחמושת.
מה שמפריע לי באמת
רוב הארגונים שאני מכיר לא מנטרים יצירת פונקציות Lambda חדשות. אין התראה על זה. אין מי שבודק. אין בכלל מודעות שזה וקטור תקיפה.
הם משקיעים מיליונים ב-firewall ובהגנה על הרשת, אבל הענן? הענן זה כאילו שטח הפקר.
ואם אתם חושבים שזה לא רלוונטי לכם כי אתם לא משתמשים ב-Lambda – תחשבו שוב. כל שירות serverless חשוף לזה. כל סביבת ענן עם הרשאות רופפות היא מועמדת.
אם אתם לא מנטרים מה קורה בחשבון הענן שלכם ברמה של פונקציות ושירותים, אתם עלולים לממן תקיפה בלי לדעת.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-26. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Cloud Security
כופר בענן: soft-delete ו-versioning הם כל הסיפור
Service Principal אחד עם הרשאות רחבות מדי שדלף דרך קונפיגורציה ישנה, ויכולנו לקרוא, למחוק, להחליף ולהצפין כל blob.
לקריאהCloud Security
כמעט רבע מהזהויות ב-Azure שסומכות על GitHub Actions ניתנות להשתלטות. עכשיו.
כשריפו נמחק או namespace משתחרר, ה-trust policy נשאר. כל אחד יכול לרשום אותו מחדש, לקבל token תקין, ולהיכנס לחשבון הענן שלכם.
לקריאהCloud Security
שעה לתוך הבדיקה ואנחנו אדמין על הענן – וזה אף פעם לא zero-day
רוב החברות חושבות שהענן שלהן מאובטח כי מישהו הגדיר IAM policies ויש CSPM ירוק. אנחנו מגיעים לאדמין תוך שעה.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.