پرش به محتوای اصلی

حملات هوش مصنوعی عامل JadePuffer Azure را هدف قرار می دهد، منابع ابری را نابود می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۶, دوشنبه، ساعت ۱۹:۱۹حدود 3 دقیقه مطالعه

اپراتور باج‌افزار JadePuffer مستاجران Azure را با حملات عامل محوری هدف قرار می‌دهد که شناسایی، سرقت اطلاعات و اجزای اصلی را انجام می‌دهند. [...]

اپراتور باج‌افزار JadePuffer مستاجران Azure را با حملات عامل محوری هدف قرار می‌دهد که شناسایی، سرقت اطلاعات و اجزای اصلی را انجام می‌دهند.

این بدافزار در ماه جولای ظاهر شد و محققان شرکت امنیت ابری Sysdig تاکید کردند که از عوامل هوش مصنوعی برای خودکارسازی کل زنجیره حمله، از شناسایی، سرقت مدارک، و حرکت جانبی گرفته تا رمزگذاری داده‌ها و رمزگذاری استفاده می‌کند.

مدت کوتاهی پس از آن، این شرکت اشاره کرد که JadePuffer با استفاده از ابزاری به نام EncForge، تمرکز خود را بر دارایی‌های هوش مصنوعی، مجموعه داده‌های آموزشی و پایگاه‌های داده برداری گسترش داد.

تحقیقات امنیتی مایکروسافت دو حمله JadePuffer را در ماه ژوئن مشاهده کرد که نقشه‌برداری از منابع ابری، بازیابی کلیدهای حساب ذخیره‌سازی و حذف حساب‌های Azure Storage را انجام داد.

مرحله مخرب هفت دقیقه به طول انجامید و بیش از 100 حساب ذخیره سازی و همچنین Key Vaults، Function Apps، Virtual Machines و App Services را هدف قرار داد.

اگرچه عامل تهدید توانست اکثر حساب‌های ذخیره‌سازی Azure را حذف کند، اما برخی از آنها به دلیل قفل‌های منابع Azure و حفاظت‌های سطح حساب ذخیره‌سازی تحت تأثیر قرار نگرفتند.

مایکروسافت عامل تهدید JadePuffer را با نام Storm-3168 ردیابی می‌کند و می‌گوید که از دو اصل سرویس به خطر افتاده استفاده کرده است - هویت‌های امنیتی که برنامه‌ها، سرویس‌های میزبانی‌شده و ابزارهای خودکار را برای احراز هویت به Azure و دسترسی به منابع اختصاص داده شده قادر می‌سازد.

هر دو مدیر خدمات متعلق به یک مستاجر بودند. یکی برای شناسایی و کشف منابع مورد استفاده قرار گرفت، در حالی که دیگری "اکتشاف، عملیات تخریبی و جمع آوری اعتبار" را انجام داد.

مهاجم محافظت‌های پشتیبان و بازیابی (قفل‌های Azure Site Recovery) را حذف کرد که نشان‌دهنده تلاش برای دشوارتر کردن بازیابی است.

این الگوی عملیاتی می‌تواند بیشتر از اخاذی باج‌افزار پشتیبانی کند، اگرچه مایکروسافت چیزی در مورد تقاضاهای مالی گزارش نکرده و سرقت اطلاعات را در موارد مشاهده شده تأیید نکرده است.

به گفته محققان، تلاش‌ها برای حذف پایگاه‌های داده Azure SQL ناموفق بود زیرا مهاجم از یک نسخه API پشتیبانی‌نشده استفاده می‌کرد. تلاش‌ها برای حذف قفل‌های حفاظتی بازیابی نیز شکست خوردند.

مایکروسافت گفت: «هدف‌گیری موازی پایگاه‌های داده و حساب‌های ذخیره‌سازی Azure SQL نشان‌دهنده تلاشی برای گسترش تأثیر مخرب در سرویس‌های داده مختلف به جای تمرکز بر یک نوع منبع واحد است.

تقریبا نیم ساعت پس از تلاش‌های پاک کردن، Storm-3168 برای انجام بیش از 30 درخواست برای کلیدهای حساب ذخیره‌سازی بازگشت، که اکثر آنها موفق شدند.

مایکروسافت نمی‌توانست دقیقا نحوه دسترسی اولیه را تعیین کند، اما خاطرنشان کرد که اعتبار یک مدیر اصلی سرویس قبل از حملات در یک مشکل عمومی GitHub ظاهر می‌شد.

محققان چندین مرحله کاهش و راهنمایی را برای مدیران سیستم توصیه می کنند، از جمله فعال کردن حفاظت از بار کاری ابری، بررسی اسرار در مخازن عمومی، و ارزیابی مجوزهای Azure RBAC در برابر اصول کمترین امتیاز.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

Cloudflare نقص کانتینرهای متقابل مستاجر را برطرف می کند که داده های مشتری را در معرض دید قرار می دهد

ShinyHunters سایت نشت Clop را با استفاده از نقص پیمایش مسیر Grav CMS هک کرد

ShinyHunters سایت نشت Clop را هک می کند و باج افزار باج افزار را تهدید می کند

CISA: باندهای باج افزار اکنون از نقص مهم TeamCity سوء استفاده می کنند

عضو باج افزار Ryuk به 24 ماه زندان محکوم شد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

JadePuffer agentic AI attacks target Azure, destroy cloud resources

The JadePuffer ransomware operator is targeting Azure tenants with agent-driven attacks that conduct reconnaissance, steal credentials, and destroy core components. [...]

همه‌ی اخبار فناوری