ROADtools w rękach APT: jak chronić infrastrukturę Azure przed atakami na tożsamość
Narzędzie ROADtools, pierwotnie stworzone do testów penetracyjnych, jest coraz częściej wykorzystywane przez grupy APT do ataków na chmurę Microsoft. Wyjaśniamy, jak działa i jak się bronić.
Narzędzie ROADtools, pierwotnie stworzone do testów penetracyjnych i defensywnych, trafiło do arsenalu grup zaawansowanych przeciwników. Jak wynika z analizy badaczy Unit 42, framework ten jest obecnie wykorzystywany przez państwowych aktorów zagrożeń do ataków na infrastrukturę chmurową Microsoft Azure. Dla administratorów i zespołów IT w polskich firmach oznacza to konieczność weryfikacji mechanizmów ochrony tożsamości i dostępu.
Czym jest ROADtools i jak działa?
ROADtools to otwartoźródłowy framework napisany w Pythonie, który celuje w warstwę tożsamości i uwierzytelniania w Microsoft Entra ID (dawniej Azure Active Directory). Składa się z trzech głównych modułów: roadrecon do enumeracji i odkrywania zasobów, roadtx do pozyskiwania i wymiany tokenów OAuth 2.0 oraz roadlib – biblioteki obsługującej niskopoziomowe uwierzytelnianie.
Moduł roadrecon gromadzi dane o użytkownikach, grupach, rolach, urządzeniach, aplikacjach i konfiguracjach katalogu, a wyniki przechowuje w lokalnej bazie SQLite z interfejsem webowym. Roadtx umożliwia natomiast rejestrację urządzeń w Entra ID, odtwarzanie skradzionych tokenów i manipulację cyklami życia tokenów, co pozwala na ominięcie uwierzytelniania wieloskładnikowego (MFA).
Jak podkreślają badacze, ROADtools działa przez legalne API Microsoftu i może naśladować typowy ruch sieciowy, co utrudnia jego wykrycie. Możliwość konfiguracji nagłówków user-agent dodatkowo wspiera unikanie detekcji.
Kto wykorzystuje ROADtools w atakach?
Unit 42 identyfikuje kilka grup APT, które włączyły ROADtools do swojego repertuaru. W 2021 roku Cloaked Ursa (znana też jako Midnight Blizzard lub APT29) po spear-phishingu użyła narzędzia do odkrywania i enumeracji środowisk Azure AD. W 2023 roku irańska grupa Curious Serpens (Peach Sandstorm, APT33) po atakach typu password spray wykorzystała ROADtools do wewnętrznego rozpoznania.
Z kolei w 2025 roku firma Volexity opisała kampanię phishingową, w której grupa UTA0355 zarejestrowała fałszywe urządzenie w Entra ID i uzyskała token z pełnym dostępem do Microsoft Graph API. Jak zauważają analitycy, narzędzie użyte w tym ataku odpowiadało możliwościom modułu roadtx.
Jak bronić infrastrukturę przed ROADtools?
Ochrona przed tym zagrożeniem wymaga połączenia monitorowania, konfiguracji i edukacji. Oto najważniejsze rekomendacje:
- Monitoruj rejestrację urządzeń – regularnie sprawdzaj logi Entra ID pod kątem nietypowych rejestracji, szczególnie z nieznanych lokalizacji lub poza godzinami pracy.
- Wdróż hunting queries – Unit 42 udostępnia gotowe zapytania wykrywające użycie ROADtools, np. niestandardowe user-agent stringi czy żądania do API z tokenami uzyskanymi przez przepływ kodu urządzenia.
- Ogranicz możliwość rejestracji urządzeń – skonfiguruj polityki dostępu warunkowego, które wymagają zatwierdzenia administratora dla nowych urządzeń.
- Wzmocnij MFA – choć ROADtools potrafi ominąć MFA, stosowanie silniejszych metod (np. FIDO2) i wymuszanie uwierzytelniania dla wszystkich aplikacji podnosi poprzeczkę.
- Audytuj uprawnienia aplikacji i jednostek usługi – regularnie przeglądaj, które aplikacje mają dostęp do Graph API i jakie zakresy są przyznane.
Dodatkowo warto rozważyć skorzystanie z usług takich jak Unit 42 Cloud Security Assessment, które pomagają zidentyfikować luki w konfiguracji chmury.
Co dalej?
ROADtools nie jest jedynym narzędziem tego typu, ale jego rosnąca popularność wśród grup APT pokazuje, że warstwa tożsamości w chmurze stała się kluczowym celem. Dla polskich firm korzystających z Microsoft 365 i Azure oznacza to, że standardowe zabezpieczenia – samo MFA czy podstawowe logowanie – mogą nie wystarczyć. Należy regularnie przeglądać logi, testować scenariusze ataków i aktualizować polityki bezpieczeństwa. Im szybciej organizacje dostosują się do nowej rzeczywistości, tym mniejsze ryzyko, że staną się kolejną ofiarą ataku na tożsamość.


