جنایات JadePuffer هویت های Azure را ربودند و از آنها برای منفجر کردن منابع ابری استفاده کردند
ردموند هشدار میدهد که بوی باجافزار عاملتری میدهد
به گفته مایکروسافت، مجرم سایبری پشت JadePuffer، اولین عفونت باج افزار عامل شناخته شده گزارش شده در تابستان، همچنین از هویت های دزدیده شده Azure برای انجام حملات مخرب به فضای ذخیره سازی ابری و سایر منابع استفاده کرده است. در ماه جولای، شکارچیان تهدید Sysdig JadePuffer را کشف کردند، اولین عفونت باجافزار عاملی مستند که در آن یک LLM کل عملیات اخاذی را از دستیابی به دسترسی اولیه تا به خطر انداختن سرور پایگاه داده تولید و از بین بردن دادهها را هدایت کرد.
حالا ردموند میگوید که همان مهاجمی را که با نام Storm-3168 دنبال میکند، شناسایی کرده است. محققان یوسی ویزمن و توشار مودی روز جمعه نوشتند طوفان-3168 در یک دوره 18 ساعته در اوایل ژوئن، دو اصل خدمات را به خطر انداخت و از این هویتهای ماشین برای "تخریب گسترده منابع متمرکز بر Azure" و "مجموعه اعتبار ابری که میتوان برای تسهیل نفوذ در آینده استفاده کرد" استفاده کرد. دو اصل سرویس به خطر افتاده متعلق به یک مستاجر ابری بودند.
جنایتکاران از یکی از آنها برای شناسایی و کشف منابع و دیگری برای انجام عملیات تخریبی و جمع آوری اعتبار استفاده کردند. محققان ردموند نمیدانند Storm-3168 چگونه در ابتدا اصول سرویس را ربوده است، اما خاطرنشان کردند که یکی از کارمندان همان سازمان قبلا شناسههای مشتری، اسرار مشتری و شناسههای مستاجر را به صورت متنی در یک مشکل عمومی GitHub افشا کرده است. این دو نفر نوشت: «از ابتدای سال جاری، ما همچنین کاوشهای مکرر را از زیرساختهای مرتبط با Storm-3168 در برابر چندین سرویس Azure App برای مشتریان مختلف مشاهده کردیم.
کل حمله حدود 18 ساعت طول کشید و قطعه کشف حدود 15 ساعت و 30 دقیقه طول کشید. در طول این مدت، مدیر سرویس آسیبدیده اطلاعات دقیقی درباره ماشینهای مجازی Azure، اشتراکها، گروههای منابع و منابع جمعآوری کرد و بیش از 300 عملیات خواندن موفق را تکمیل کرد. ویزمن و مودی نوشتند: «این وسعت فعالیت به عامل تهدید در محیط لاجوردی سازمان دیده میشود.
حدود 90 دقیقه پس از اینکه اولین هویت ماشین شروع به جمعآوری اطلاعات Azure کرد، دومین سرویس اصلی به خطر افتاده کار خود را آغاز کرد و ماشینهای مجازی و گروههای منابع Azure را در دو اشتراک تنها در پنج ثانیه خواند. طبق گفته ردموند، هر دوی این مدیران سرویس از زیرساخت های مرتبط با Storm-3168، اثر انگشت مشابه شبکه و عامل کاربر python-requests/2.34.2 استفاده کردند.
حدود 16 ساعت پس از خواندن هدف اولیه، مدیر سرویس دوم با موفقیت فروشگاه های پیکربندی Azure App Service را کشف کرد - به گفته ما احتمالا به دنبال اعتبارنامه های افشا شده بود - و تلاش ناموفقی برای یافتن منابع Azure OpenSearch کرد. هفتاد ثانیه پس از این، همچنین یک عملیات ListKey را علیه یک حساب ذخیرهسازی ناموجود انجام داد. سپس، تخریب آغاز شد. در طول این بخش از عملیات، مدیر سرویس در معرض خطر بیش از 150 تلاش مخرب یا سرقت اعتبار در 35 دقیقه انجام داد.
این فعالیت مخرب تنها حدود 7 دقیقه طول کشید و هویت ماشین تلاش کرد تا بیش از 100 حساب Azure Storage را حذف کند. بسیاری از این موارد موفقیت آمیز بودند، اگرچه قفل منابع Azure و حذف در سطح حساب ذخیره سازی تعدادی را مسدود کردند. علاوه بر این، مهاجم یک Azure Key Vault، Function App، App Service Plan را حذف کرد که همگی به یک گروه منبع تعلق داشتند و احتمالا از برنامه Function پشتیبانی میکردند.
ویزمن و مودی نوشتند: "همان مدیر سرویس همچنین سعی کرد چندین پایگاه داده Azure SQL را به موازات حذف های حساب ذخیره سازی که قبلا ذکر شد حذف کند، اما هر تلاش برای حذف ناموفق بود زیرا از یک نسخه API پشتیبانی نشده برای نوع منبع پایگاه داده Azure SQL استفاده می کرد." حدود 28 دقیقه پس از پایان تخریب، «همان مدیر سرویس یک درخواست موجودی برای حسابهای ذخیرهسازی Azure کرد و بیش از 30 درخواست موفقیتآمیز ListKeys ارسال کرد و از ARM خواست کلیدهای دسترسی هر حساب ذخیرهسازی را بازگرداند».
«این حسابهای ذخیرهسازی شامل حسابهای ذخیرهسازی مربوط به بازیابی سایت Azure بود». چندین تلاش برای حذف ناموفق نیز علیه قفلهای Azure Site Recovery و قفلهای حفاظتی Azure Backup برای محافظت از حسابهای ذخیرهسازی انجام شد. به گفته مایکروسافت، فعالیت مخرب - حذف منابع متعدد Azure، در عین حال هدف قرار دادن منابع مربوط به پشتیبان گیری و بازیابی - به نظر می رسد نشان دهنده این است که Storm-3168 در حال راه اندازی یک حمله باج افزار بود.
ویزمن و مودی نوشتند: «در مجموع، تخریب منابع، تلاشها برای تداخل با مکانیسمهای بازیابی، و جمعآوری اعتبارنامههایی که میتوانند دسترسی به دادهها را فراهم کنند، با تاکتیکهایی که میتوانند از عملیاتهای باجافزار و اخاذی پشتیبانی کنند، همخوانی دارد. با این حال، هیچ یادداشت باج هرگز ارسال نشد. آنها نوشتند: «ما در فعالیتی که در اینجا توضیح داده شد، یادداشت باجگیری مشاهده نکردیم یا استخراج موفقیتآمیز دادهها را تأیید نکردیم. ®
متن اصلی (انگلیسی)
JadePuffer crims hijacked Azure identities and used them to blow up cloud resources
Smells like more agentic ransomware, Redmond warns