全球命名空间风险:一种通用云存储桶劫持技术可悄无声息窃取数据
Palo Alto Unit42揭示一种利用云存储桶名称全局唯一性缺陷的通用劫持技术。攻击者删除目标桶并以同名重建,即可将日志、Pub/Sub消息等数据流重定向至攻击者账户,实现隐蔽数据窃取。本文详解攻击原理、影响范围(AWS/GCP/Azure)及缓解建议,帮助组织防范这一高危云安全风险。
🔓 Critical 漏洞利用
Palo Alto Unit42发现一种利用云存储桶名称全局唯一性缺陷的通用劫持技术。攻击者通过删除目标组织正在使用的存储桶,并在自己账户下以相同名称重建,即可将日志、消息等数据流重定向至攻击者环境,实现隐蔽的数据窃取。
来源:Palo Alto Unit42 | 2026-06-22 | 原文链接
🔍 关键发现
- 攻击利用云存储桶名称全局唯一的架构设计缺陷,使桶的身份仅与名称绑定,而非账户所有者。
- 该技术可影响AWS S3、Google Cloud Storage、Azure Blob等多个主流云服务商的数据流服务。
- 攻击者仅需具备删除和重建桶的权限,无需修改数据流路由配置,即可完成重定向。
⚔️ 攻击链分析
1. 攻击者通过前期渗透获得目标云环境中删除指定桶的权限。 2. 攻击者删除目标组织正在使用的存储桶(需先清空桶内对象)。 3. 攻击者在自己的云账户下以完全相同的名称创建新的存储桶。 4. 由于数据流(如日志、Pub/Sub消息)仍指向该名称,新桶自动接收后续数据,实现数据窃取。
🚩 失陷指标 (IOC)
异常删除操作:短时间内来自同一IP或账户的大量存储桶删除事件外部账户创建同名桶:与组织内已知桶名匹配的、但由不同云账户创建的桶
🛡️ 缓解建议
- ✅ 启用存储桶版本控制与对象锁定,防止桶被直接删除。
- ✅ 实施严格的IAM策略,限制存储桶删除权限,仅授权给最小必要用户。
- ✅ 配置数据流目的地使用不可变的资源标识符(如ARN、资源ID),而非仅依赖桶名称。
- ✅ 监控并告警存储桶删除事件,以及来自非预期账户的同名桶创建行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者需要哪些初始权限才能发动此攻击?
攻击者需要具备目标桶的删除权限(如s3:DeleteBucket、storage.buckets.delete)以及清空桶内对象的权限(如s3:DeleteObject)。
❓ 此攻击是否已在真实环境中被发现?
截至报告发布,Unit42尚未发现真实世界的攻击利用案例,但预测其难以检测,建议提前防护。
❓ 如何在不修改架构的情况下检测此类攻击?
监控云环境中的存储桶删除事件、外部账户创建同名桶的行为,以及数据流目的地出现异常访问模式。