Przejdź do treści
Infrastruktura

ROADtools w rękach APT: jak chronić infrastrukturę Azure przed atakami na tożsamość

Narzędzie ROADtools, pierwotnie stworzone do testów penetracyjnych, jest coraz częściej wykorzystywane przez grupy APT do ataków na chmurę Microsoft. Wyjaśniamy, jak działa i jak się bronić.

3 min read
An abstract representation of a digital fortress in the clouds, with a glowing key-shaped lock being approached by a shadowy figure. The scene is composed of geometric server blocks, translucent shields, and faint network lines, all in cool blue and dark grey tones, with no text or readable elements.

Narzędzie ROADtools, pierwotnie stworzone do testów penetracyjnych i defensywnych, trafiło do arsenalu grup zaawansowanych przeciwników. Jak wynika z analizy badaczy Unit 42, framework ten jest obecnie wykorzystywany przez państwowych aktorów zagrożeń do ataków na infrastrukturę chmurową Microsoft Azure. Dla administratorów i zespołów IT w polskich firmach oznacza to konieczność weryfikacji mechanizmów ochrony tożsamości i dostępu.

Czym jest ROADtools i jak działa?

ROADtools to otwartoźródłowy framework napisany w Pythonie, który celuje w warstwę tożsamości i uwierzytelniania w Microsoft Entra ID (dawniej Azure Active Directory). Składa się z trzech głównych modułów: roadrecon do enumeracji i odkrywania zasobów, roadtx do pozyskiwania i wymiany tokenów OAuth 2.0 oraz roadlib – biblioteki obsługującej niskopoziomowe uwierzytelnianie.

Moduł roadrecon gromadzi dane o użytkownikach, grupach, rolach, urządzeniach, aplikacjach i konfiguracjach katalogu, a wyniki przechowuje w lokalnej bazie SQLite z interfejsem webowym. Roadtx umożliwia natomiast rejestrację urządzeń w Entra ID, odtwarzanie skradzionych tokenów i manipulację cyklami życia tokenów, co pozwala na ominięcie uwierzytelniania wieloskładnikowego (MFA).

Jak podkreślają badacze, ROADtools działa przez legalne API Microsoftu i może naśladować typowy ruch sieciowy, co utrudnia jego wykrycie. Możliwość konfiguracji nagłówków user-agent dodatkowo wspiera unikanie detekcji.

Kto wykorzystuje ROADtools w atakach?

Unit 42 identyfikuje kilka grup APT, które włączyły ROADtools do swojego repertuaru. W 2021 roku Cloaked Ursa (znana też jako Midnight Blizzard lub APT29) po spear-phishingu użyła narzędzia do odkrywania i enumeracji środowisk Azure AD. W 2023 roku irańska grupa Curious Serpens (Peach Sandstorm, APT33) po atakach typu password spray wykorzystała ROADtools do wewnętrznego rozpoznania.

Z kolei w 2025 roku firma Volexity opisała kampanię phishingową, w której grupa UTA0355 zarejestrowała fałszywe urządzenie w Entra ID i uzyskała token z pełnym dostępem do Microsoft Graph API. Jak zauważają analitycy, narzędzie użyte w tym ataku odpowiadało możliwościom modułu roadtx.

Jak bronić infrastrukturę przed ROADtools?

Ochrona przed tym zagrożeniem wymaga połączenia monitorowania, konfiguracji i edukacji. Oto najważniejsze rekomendacje:

  • Monitoruj rejestrację urządzeń – regularnie sprawdzaj logi Entra ID pod kątem nietypowych rejestracji, szczególnie z nieznanych lokalizacji lub poza godzinami pracy.
  • Wdróż hunting queries – Unit 42 udostępnia gotowe zapytania wykrywające użycie ROADtools, np. niestandardowe user-agent stringi czy żądania do API z tokenami uzyskanymi przez przepływ kodu urządzenia.
  • Ogranicz możliwość rejestracji urządzeń – skonfiguruj polityki dostępu warunkowego, które wymagają zatwierdzenia administratora dla nowych urządzeń.
  • Wzmocnij MFA – choć ROADtools potrafi ominąć MFA, stosowanie silniejszych metod (np. FIDO2) i wymuszanie uwierzytelniania dla wszystkich aplikacji podnosi poprzeczkę.
  • Audytuj uprawnienia aplikacji i jednostek usługi – regularnie przeglądaj, które aplikacje mają dostęp do Graph API i jakie zakresy są przyznane.

Dodatkowo warto rozważyć skorzystanie z usług takich jak Unit 42 Cloud Security Assessment, które pomagają zidentyfikować luki w konfiguracji chmury.

Co dalej?

ROADtools nie jest jedynym narzędziem tego typu, ale jego rosnąca popularność wśród grup APT pokazuje, że warstwa tożsamości w chmurze stała się kluczowym celem. Dla polskich firm korzystających z Microsoft 365 i Azure oznacza to, że standardowe zabezpieczenia – samo MFA czy podstawowe logowanie – mogą nie wystarczyć. Należy regularnie przeglądać logi, testować scenariusze ataków i aktualizować polityki bezpieczeństwa. Im szybciej organizacje dostosują się do nowej rzeczywistości, tym mniejsze ryzyko, że staną się kolejną ofiarą ataku na tożsamość.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR