حملات هوش مصنوعی عامل JadePuffer Azure را هدف قرار می دهد، منابع ابری را نابود می کند
اپراتور باجافزار JadePuffer مستاجران Azure را با حملات عامل محوری هدف قرار میدهد که شناسایی، سرقت اطلاعات و اجزای اصلی را انجام میدهند. [...]
اپراتور باجافزار JadePuffer مستاجران Azure را با حملات عامل محوری هدف قرار میدهد که شناسایی، سرقت اطلاعات و اجزای اصلی را انجام میدهند.
این بدافزار در ماه جولای ظاهر شد و محققان شرکت امنیت ابری Sysdig تاکید کردند که از عوامل هوش مصنوعی برای خودکارسازی کل زنجیره حمله، از شناسایی، سرقت مدارک، و حرکت جانبی گرفته تا رمزگذاری دادهها و رمزگذاری استفاده میکند.
مدت کوتاهی پس از آن، این شرکت اشاره کرد که JadePuffer با استفاده از ابزاری به نام EncForge، تمرکز خود را بر داراییهای هوش مصنوعی، مجموعه دادههای آموزشی و پایگاههای داده برداری گسترش داد.
تحقیقات امنیتی مایکروسافت دو حمله JadePuffer را در ماه ژوئن مشاهده کرد که نقشهبرداری از منابع ابری، بازیابی کلیدهای حساب ذخیرهسازی و حذف حسابهای Azure Storage را انجام داد.
مرحله مخرب هفت دقیقه به طول انجامید و بیش از 100 حساب ذخیره سازی و همچنین Key Vaults، Function Apps، Virtual Machines و App Services را هدف قرار داد.
اگرچه عامل تهدید توانست اکثر حسابهای ذخیرهسازی Azure را حذف کند، اما برخی از آنها به دلیل قفلهای منابع Azure و حفاظتهای سطح حساب ذخیرهسازی تحت تأثیر قرار نگرفتند.
مایکروسافت عامل تهدید JadePuffer را با نام Storm-3168 ردیابی میکند و میگوید که از دو اصل سرویس به خطر افتاده استفاده کرده است - هویتهای امنیتی که برنامهها، سرویسهای میزبانیشده و ابزارهای خودکار را برای احراز هویت به Azure و دسترسی به منابع اختصاص داده شده قادر میسازد.
هر دو مدیر خدمات متعلق به یک مستاجر بودند. یکی برای شناسایی و کشف منابع مورد استفاده قرار گرفت، در حالی که دیگری "اکتشاف، عملیات تخریبی و جمع آوری اعتبار" را انجام داد.
مهاجم محافظتهای پشتیبان و بازیابی (قفلهای Azure Site Recovery) را حذف کرد که نشاندهنده تلاش برای دشوارتر کردن بازیابی است.
این الگوی عملیاتی میتواند بیشتر از اخاذی باجافزار پشتیبانی کند، اگرچه مایکروسافت چیزی در مورد تقاضاهای مالی گزارش نکرده و سرقت اطلاعات را در موارد مشاهده شده تأیید نکرده است.
به گفته محققان، تلاشها برای حذف پایگاههای داده Azure SQL ناموفق بود زیرا مهاجم از یک نسخه API پشتیبانینشده استفاده میکرد. تلاشها برای حذف قفلهای حفاظتی بازیابی نیز شکست خوردند.
مایکروسافت گفت: «هدفگیری موازی پایگاههای داده و حسابهای ذخیرهسازی Azure SQL نشاندهنده تلاشی برای گسترش تأثیر مخرب در سرویسهای داده مختلف به جای تمرکز بر یک نوع منبع واحد است.
تقریبا نیم ساعت پس از تلاشهای پاک کردن، Storm-3168 برای انجام بیش از 30 درخواست برای کلیدهای حساب ذخیرهسازی بازگشت، که اکثر آنها موفق شدند.
مایکروسافت نمیتوانست دقیقا نحوه دسترسی اولیه را تعیین کند، اما خاطرنشان کرد که اعتبار یک مدیر اصلی سرویس قبل از حملات در یک مشکل عمومی GitHub ظاهر میشد.
محققان چندین مرحله کاهش و راهنمایی را برای مدیران سیستم توصیه می کنند، از جمله فعال کردن حفاظت از بار کاری ابری، بررسی اسرار در مخازن عمومی، و ارزیابی مجوزهای Azure RBAC در برابر اصول کمترین امتیاز.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
Cloudflare نقص کانتینرهای متقابل مستاجر را برطرف می کند که داده های مشتری را در معرض دید قرار می دهد
ShinyHunters سایت نشت Clop را با استفاده از نقص پیمایش مسیر Grav CMS هک کرد
ShinyHunters سایت نشت Clop را هک می کند و باج افزار باج افزار را تهدید می کند
CISA: باندهای باج افزار اکنون از نقص مهم TeamCity سوء استفاده می کنند
عضو باج افزار Ryuk به 24 ماه زندان محکوم شد
متن اصلی (انگلیسی)
JadePuffer agentic AI attacks target Azure, destroy cloud resources
The JadePuffer ransomware operator is targeting Azure tenants with agent-driven attacks that conduct reconnaissance, steal credentials, and destroy core components. [...]