پرش به محتوای اصلی

جنایات JadePuffer هویت های Azure را ربودند و از آنها برای منفجر کردن منابع ابری استفاده کردند

دِ رجیستر۱۴۰۵ مهر ۷, سه‌شنبه، ساعت ۰۰:۰۰حدود 4 دقیقه مطالعه

ردموند هشدار می‌دهد که بوی باج‌افزار عامل‌تری می‌دهد

به گفته مایکروسافت، مجرم سایبری پشت JadePuffer، اولین عفونت باج افزار عامل شناخته شده گزارش شده در تابستان، همچنین از هویت های دزدیده شده Azure برای انجام حملات مخرب به فضای ذخیره سازی ابری و سایر منابع استفاده کرده است. در ماه جولای، شکارچیان تهدید Sysdig JadePuffer را کشف کردند، اولین عفونت باج‌افزار عاملی مستند که در آن یک LLM کل عملیات اخاذی را از دستیابی به دسترسی اولیه تا به خطر انداختن سرور پایگاه داده تولید و از بین بردن داده‌ها را هدایت کرد.

حالا ردموند می‌گوید که همان مهاجمی را که با نام Storm-3168 دنبال می‌کند، شناسایی کرده است. محققان یوسی ویزمن و توشار مودی روز جمعه نوشتند طوفان-3168 در یک دوره 18 ساعته در اوایل ژوئن، دو اصل خدمات را به خطر انداخت و از این هویت‌های ماشین برای "تخریب گسترده منابع متمرکز بر Azure" و "مجموعه اعتبار ابری که می‌توان برای تسهیل نفوذ در آینده استفاده کرد" استفاده کرد. دو اصل سرویس به خطر افتاده متعلق به یک مستاجر ابری بودند.

جنایتکاران از یکی از آنها برای شناسایی و کشف منابع و دیگری برای انجام عملیات تخریبی و جمع آوری اعتبار استفاده کردند. محققان ردموند نمی‌دانند Storm-3168 چگونه در ابتدا اصول سرویس را ربوده است، اما خاطرنشان کردند که یکی از کارمندان همان سازمان قبلا شناسه‌های مشتری، اسرار مشتری و شناسه‌های مستاجر را به صورت متنی در یک مشکل عمومی GitHub افشا کرده است. این دو نفر نوشت: «از ابتدای سال جاری، ما همچنین کاوش‌های مکرر را از زیرساخت‌های مرتبط با Storm-3168 در برابر چندین سرویس Azure App برای مشتریان مختلف مشاهده کردیم.

کل حمله حدود 18 ساعت طول کشید و قطعه کشف حدود 15 ساعت و 30 دقیقه طول کشید. در طول این مدت، مدیر سرویس آسیب‌دیده اطلاعات دقیقی درباره ماشین‌های مجازی Azure، اشتراک‌ها، گروه‌های منابع و منابع جمع‌آوری کرد و بیش از 300 عملیات خواندن موفق را تکمیل کرد. ویزمن و مودی نوشتند: «این وسعت فعالیت به عامل تهدید در محیط لاجوردی سازمان دیده می‌شود.

حدود 90 دقیقه پس از اینکه اولین هویت ماشین شروع به جمع‌آوری اطلاعات Azure کرد، دومین سرویس اصلی به خطر افتاده کار خود را آغاز کرد و ماشین‌های مجازی و گروه‌های منابع Azure را در دو اشتراک تنها در پنج ثانیه خواند. طبق گفته ردموند، هر دوی این مدیران سرویس از زیرساخت های مرتبط با Storm-3168، اثر انگشت مشابه شبکه و عامل کاربر python-requests/2.34.2 استفاده کردند.

حدود 16 ساعت پس از خواندن هدف اولیه، مدیر سرویس دوم با موفقیت فروشگاه های پیکربندی Azure App Service را کشف کرد - به گفته ما احتمالا به دنبال اعتبارنامه های افشا شده بود - و تلاش ناموفقی برای یافتن منابع Azure OpenSearch کرد. هفتاد ثانیه پس از این، همچنین یک عملیات ListKey را علیه یک حساب ذخیره‌سازی ناموجود انجام داد. سپس، تخریب آغاز شد. در طول این بخش از عملیات، مدیر سرویس در معرض خطر بیش از 150 تلاش مخرب یا سرقت اعتبار در 35 دقیقه انجام داد.

این فعالیت مخرب تنها حدود 7 دقیقه طول کشید و هویت ماشین تلاش کرد تا بیش از 100 حساب Azure Storage را حذف کند. بسیاری از این موارد موفقیت آمیز بودند، اگرچه قفل منابع Azure و حذف در سطح حساب ذخیره سازی تعدادی را مسدود کردند. علاوه بر این، مهاجم یک Azure Key Vault، Function App، App Service Plan را حذف کرد که همگی به یک گروه منبع تعلق داشتند و احتمالا از برنامه Function پشتیبانی می‌کردند.

ویزمن و مودی نوشتند: "همان مدیر سرویس همچنین سعی کرد چندین پایگاه داده Azure SQL را به موازات حذف های حساب ذخیره سازی که قبلا ذکر شد حذف کند، اما هر تلاش برای حذف ناموفق بود زیرا از یک نسخه API پشتیبانی نشده برای نوع منبع پایگاه داده Azure SQL استفاده می کرد." حدود 28 دقیقه پس از پایان تخریب، «همان مدیر سرویس یک درخواست موجودی برای حساب‌های ذخیره‌سازی Azure کرد و بیش از 30 درخواست موفقیت‌آمیز ListKeys ارسال کرد و از ARM خواست کلیدهای دسترسی هر حساب ذخیره‌سازی را بازگرداند».

«این حساب‌های ذخیره‌سازی شامل حساب‌های ذخیره‌سازی مربوط به بازیابی سایت Azure بود». چندین تلاش برای حذف ناموفق نیز علیه قفل‌های Azure Site Recovery و قفل‌های حفاظتی Azure Backup برای محافظت از حساب‌های ذخیره‌سازی انجام شد. به گفته مایکروسافت، فعالیت مخرب - حذف منابع متعدد Azure، در عین حال هدف قرار دادن منابع مربوط به پشتیبان گیری و بازیابی - به نظر می رسد نشان دهنده این است که Storm-3168 در حال راه اندازی یک حمله باج افزار بود.

ویزمن و مودی نوشتند: «در مجموع، تخریب منابع، تلاش‌ها برای تداخل با مکانیسم‌های بازیابی، و جمع‌آوری اعتبارنامه‌هایی که می‌توانند دسترسی به داده‌ها را فراهم کنند، با تاکتیک‌هایی که می‌توانند از عملیات‌های باج‌افزار و اخاذی پشتیبانی کنند، همخوانی دارد. با این حال، هیچ یادداشت باج هرگز ارسال نشد. آنها نوشتند: «ما در فعالیتی که در اینجا توضیح داده شد، یادداشت باج‌گیری مشاهده نکردیم یا استخراج موفقیت‌آمیز داده‌ها را تأیید نکردیم. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

JadePuffer crims hijacked Azure identities and used them to blow up cloud resources

Smells like more agentic ransomware, Redmond warns

همه‌ی اخبار فناوری